Podatność klasy CWE-754 (brak właściwej obsługi nieoczekiwanych lub wyjątkowych warunków) w implementacji protokołu Modbus TCP umożliwia zdalne wykonanie kodu oraz atak typu DoS. Krytyczny poziom zagrożenia (CVSS 9.3) wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego przejęcia kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
CWE-754: Improper Check for Unusual or Exceptional Conditions vulnerability that could cause arbitrary code execution, denial of service and loss of confidentiality & integrity when communicating over the Modbus TCP protocol.
Podatność polega na nieprawidłowym sprawdzaniu wyjątkowych lub niestandardowych warunków podczas przetwarzania komunikacji opartej na protokole Modbus TCP. Atakujący może wysłać specjalnie spreparowane pakiety Modbus TCP do podatnego urządzenia bez konieczności uwierzytelnienia. Brak właściwej walidacji tych warunków prowadzi do niezdefiniowanego zachowania — wykonania dowolnego kodu lub destabilizacji usługi.
Atakujący może zdalnie wykonać dowolny kod na podatnym urządzeniu (RCE), wywołać jego niedostępność (DoS) oraz spowodować utratę poufności i integralności przetwarzanych danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zawiera biuletyn bezpieczeństwa Schneider Electric SEVD-2026-041-01 dostępny pod adresem wskazanym w sekcji referencji. Zaleca się ponadto ograniczenie dostępu sieciowego do urządzeń korzystających z Modbus TCP poprzez segmentację sieci i reguły firewall.
Produkty komunikujące się za pośrednictwem protokołu Modbus TCP — szczegółowe informacje o dotkniętych produktach i wersjach wskazane w referencjach producenta (Schneider Electric, SEVD-2026-041-01)
Podatność dotyczy protokołu Modbus TCP, powszechnie stosowanego w środowiskach przemysłowych (OT/ICS). Biuletyn bezpieczeństwa opublikowany przez Schneider Electric nosi oznaczenie SEVD-2026-041-01.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X