Внедрение команд в головном блоке HU250 платформы PowerLogic T300 позволяет захватить устройство

Schneider Electric

Платформа PowerLogic T300, предназначенная для управления распределительными сетями среднего и низкого напряжения, содержит уязвимость в головном блоке HU250. Пользователь с действующей учётной записью может повысить свои права до уровня root (суперпользователь с полным доступом к операционной системе) и выполнять административные функции, которые ему не предназначены. В результате устройство оказывается под чужим контролем. Злоумышленник способен менять конфигурацию, влиять на логику работы сети и использовать контроллер как промежуточную точку для дальнейших действий внутри технологического сегмента. Проблему описали в бюллетене Schneider Electric SEVD-2026-251-02 от 8 сентября 2026 года. Для эксплуатирующих организаций это означает необходимость сверить версии прошивок на своих объектах.

Уязвимость CVE-2026-77120

Оценка по CVSS составляет 8.2 в версии 3.1 и 8.7 в версии 4.0. Это высокий уровень. Уязвимость получила идентификатор CVE-2026-77120 и относится к классу внедрения команд в операционную систему, CWE-78. Механизм выглядит так. Программное обеспечение блока HU250 не отделяет служебные символы от обычного пользовательского ввода при обращении к системной консоли. Операционная система воспринимает введённую строку как собственную команду. Поэтому вместо ожидаемой операции выполняется чужая инструкция с расширенными правами. Вектор атаки локальный: злоумышленнику нужен доступ к устройству и включённый SSH (протокол защищённого удалённого подключения к консоли). Требуемый уровень привилегий высокий, участие самого пользователя в эксплуатации не нужно. Метрики показывают и выход последствий за пределы одного компонента. Значит, после повышения прав атакующий влияет на другие узлы и службы, связанные с контроллером. Производитель отдельно оговаривает: он считал оценку без учёта временных и средовых факторов, а организациям стоит пересчитать её под свою инфраструктуру, где часть рисков уже закрыта компенсирующими мерами.

Следов эксплуатации уязвимости в реальных атаках на момент публикации нет. Ошибку нашли специалисты самой Schneider Electric, а не внешний исследователь. Это снижает вероятность того, что проблему уже используют, но не отменяет риска. PowerLogic T300 применяется на объектах энергоснабжения: подстанциях, распределительных пунктах, узлах связи с диспетчерскими системами. Раньше линейка называлась Easergy T300 RTU, где RTU означает удалённый терминал, то есть контроллер сопряжения с оборудованием. Такие устройства работают годами и редко обновляются вовремя. Уязвимы сборки 2.9.8-5620 и все более ранние. Атака требует учётной записи, поэтому внешний взлом из интернета здесь не основной сценарий. Опасность исходит от того, кто уже находится внутри периметра: подрядчика, уволенного сотрудника, специалиста с ограниченной ролью. Кроме того, злоумышленник, закрепившийся в сети через другую уязвимость, получает готовый способ усилить позиции. Для энергетики это оборачивается потерей контроля над оборудованием, нарушением режимов работы сети и остановкой обслуживания. Ущерб от простоя подобных систем измеряется не только деньгами, но и надёжностью снабжения потребителей.

Версия 2.9.8-5621 закрывает уязвимость. Обновление не публикуют в открытом доступе: прошивку выдаёт центр обслуживания клиентов Schneider Electric по запросу. Установка требует перезагрузки, поэтому работы на действующем объекте планируют заранее. Сначала обновление проверяют на тестовом стенде, затем переносят на рабочие устройства, сохранив резервные копии конфигурации. Если применить его нельзя, остаются компенсирующие меры. Роль ENGINEER (инженерный профиль с расширенными полномочиями) можно удалить полностью. Другой вариант - убрать из описания роли разрешение на работу с командной оболочкой системы, OS_SHELL. Круг пользователей с инженерными правами ограничивают доверенными специалистами. Порядок настройки разобран в руководстве Cybersecurity Admin Expert. Производитель также напоминает про управление исправлениями: без учёта версий прошивок на всех узлах похожие ошибки остаются незакрытыми месяцами.

Общие рекомендации производителя не привязаны к одной уязвимости. Технологическую сеть изолируют от корпоративной. Контроллеры не выводят в интернет. Шкафы держат закрытыми, а устройства не оставляют в режиме программирования. Удалённое подключение строят через VPN (защищённое туннельное соединение) и следят за актуальностью его версии. Сменные носители проверяют перед подключением к контроллерам или связанным с ними узлам. Мобильные устройства, побывавшие в других сетях, не подключают к технологическому сегменту без проверки. Физический доступ к оборудованию ограничивают, поскольку локальный вектор обходит сетевые средства защиты. Перечисленные меры не закрывают уязвимость, но сокращают число путей к устройству. В промышленных сетях исправления ставят по графику технологических окон, а не сразу после выхода бюллетеня. Автоматического способа обновиться у таких систем нет, всё зависит от регламента обслуживания.

Разграничение прав внутри промышленных платформ часто настроено грубо. Лишняя привилегия у инженерной роли превращает обычного пользователя во владельца устройства. Уязвимость в HU250 не позволяет атаковать из интернета напрямую, однако расширяет возможности того, кто уже получил доступ к инфраструктуре энергоснабжения. Пока прошивка не обновлена, сокращение набора разрешений даёт практический эффект. На действующих объектах обновление ставят не сразу, поэтому промежуточные меры остаются значимыми. Установка версии 2.9.8-5621 снимает проблему полностью.

Ссылки

Комментарии: 0