Служба планировщика и обработка архивов в ABB PCM600 позволяют повысить привилегии и записать файлы вне каталога

ABB

Две уязвимости в ABB Protection and Control IED Manager PCM600 дают локальному злоумышленнику возможность поднять права до системного уровня и записать файлы в произвольные папки на диске. Затронуты версии 2.14 и более ранние, то есть практически все сборки, которые сегодня стоят на инженерных станциях. PCM600 - настольная программа для настройки интеллектуальных электронных устройств (IED, Intelligent Electronic Devices): терминалов релейной защиты, счётчиков и контроллеров присоединений. Такие устройства работают на подстанциях по всему миру, а штаб-квартира ABB находится в Швейцарии. Отрасль применения - энергетика, то есть объекты критической инфраструктуры. Первого октября 2026 года агентство CISA (Cybersecurity and Infrastructure Security Agency, агентство США по кибербезопасности и защите инфраструктуры) описало обе проблемы в бюллетене ICSA-26-274-03.

Детали уязвимостей

Первая уязвимость, CVE-2026-15952, кроется в службе планировщика ABBPCMSchedulerService, которая появляется в системе вместе с PCM600. Служба работает от имени учётной записи LocalSystem - системного аккаунта Windows с самыми широкими правами. При этом обычные пользователи PCM600 входят в локальную группу пользователей и получают доступ к этой службе. Разница в правах и создаёт брешь: человек с действующими учётными данными и доступом к машине может через службу повысить привилегии и подчинить себе весь хост. Проблема относится к неверному назначению прав на критичный ресурс. По шкале CVSS версии 3.1 она тянет на 6.4 балла (средний уровень), по версии 4.0 - на 7.1.

Вторая уязвимость, CVE-2026-15953, связана с обработкой архивов проектов. PCM600 сохраняет проект в архивный файл и открывает его на другой машине, а при распаковке программа проверяет пути внутри архива недостаточно строго. Из-за этого содержимое может выйти за пределы каталога распаковки и оказаться в других папках. Такой приём называют обходом каталога, или path traversal. Тот, кто подсунул инженеру специально собранный архив, способен перезаписать нужные ему файлы. Жертва должна сама открыть архив, поэтому без её участия атака не сработает. Оценки - 5.0 по CVSS 3.1 и 5.6 по CVSS 4.0, обе в среднем диапазоне.

Обе уязвимости требуют локального доступа, удалённо их не используют. CISA также сообщает, что публичных сведений о реальных атаках с их применением нет. Тем не менее в промышленной сети сочетание двух проблем даёт понятную последовательность действий. Сначала атакующий закрепляется на инженерной станции с обычными правами, затем через службу планировщика получает системный доступ и распространяется дальше по сегменту. Об уязвимостях агентству сообщил исследователь Абхинав Агарвал.

Захват инженерной станции стоит дороже взлома офисного ноутбука. С таких машин специалисты правят уставки релейной защиты, обновляют прошивки терминалов и переносят проекты на объекты. Поэтому и перезапись файлов, и системные права на хосте открывают путь к подмене конфигураций защиты, а дальше масштаб ущерба зависит от того, к каким объектам подключена станция. Кроме того, инженеры нередко обмениваются архивами проектов между площадками, а это расширяет канал доставки вредоносного файла. Сами рабочие места обычно стоят в одном сегменте с корпоративной сетью и офисными приложениями, что облегчает первый шаг атаки.

Пока исправления нет, ABB предлагает обходные меры. Они снижают риск, но саму уязвимость не убирают. Первое: перенастроить экземпляр ABBPCMSchedulerService так, чтобы он входил в систему под той же учётной записью Windows, что и сам PCM600. Для этого в оснастке Services.msc открывают свойства нужной службы, переходят на вкладку входа в систему и указывают нужную учётную запись, наделив её правом "Log on as a service". Второе: при включённой аутентификации на устройствах IED планировщик запускают под тем же аккаунтом, что настроен для службы. Третье: параметр Always trust IED security certificates включают только тогда, когда обмен между PCM600 и устройством идёт по защищённому каналу. Подробности ABB приводит в рекомендациях 2NGA003170 и 2NGA003179.

CISA напоминает о базовых правилах для АСУ ТП (автоматизированных систем управления технологическим процессом). Оборудование не должно смотреть в интернет, его место - за межсетевым экраном, в сегменте, отделённом от деловой сети. Если удалённый доступ всё же нужен, применяют VPN, следя за свежестью его обновлений: стойкость канала не выше стойкости подключённых к нему устройств. Перед внедрением защитных мер ведомство советует оценить последствия для технологического процесса. Отдельно оно предупреждает о социальной инженерии: открывать ссылки и вложения из неожиданных писем не стоит, а о подозрительной активности лучше сообщить в CISA.

Средства настройки промышленного оборудования давно перестали быть вспомогательным софтом. Через них проходят конфигурации защит и уставки, а права на инженерных станциях нередко шире, чем нужно. Уязвимость в планировщике PCM600 показывает, что одна неверно назначенная привилегия службы даёт обычной учётной записи системные права. Пока вендор готовит патч, риск снижают перенастройка службы, аккуратность при обмене архивами проектов и разумное ограничение прав тех, кто работает с PCM600.

Ссылки

Комментарии: 0