top of page

Schneider Electric Modicon M340の脆弱性、2つのモジュールは修正未提供

1 時間前
読了時間: 19分

Schneider Electricは現在、影響を受ける4つの製品ライン向けに修正を提供しているが、Schneider Electric Modicon M340の脆弱性については、2つの通信モジュールのパッチがなお提供されていない。9月17日のCISAによる再公開により、当初の開示から1年以上を経て、この問題は改めて注目を集めている。

CVE-2025-6625として追跡されるこの脆弱性では、認証されていないネットワーク攻撃者が細工したFTPコマンドを送信し、影響を受けるデバイスを利用不能にできる。CVSS v3.1では7.5、CVSS v4.0では8.7で、いずれもHighと評価されている。

これは新たに発見された脆弱性ではない。Schneider Electricは2025年8月12日に最初の通知を公開し、その後2026年にコントローラーおよびモジュール向けの修正を追加した。CISAが9月17日に第4改訂版を再公開したことで、当初の緩和策を恒久的なものと見なしていた可能性のある運用担当者にとって、有用な確認機会となった。

中心となる課題は、パッチの適用範囲と運用上の露出との間の緊張関係だ。4つの製品ファミリーには現在、修正版ファームウェアが指定されている一方、BMXNGD0100とBMXNOC0401は依然としてネットワーク制御に依存している。この違いは、1台のコントローラーをアップグレードするにも、テスト、停止の承認、複数チーム間の調整が必要となり得る産業環境では重要である。

CISAの通知は新規開示ではなく再公開

直近の変更は、既存アドバイザリの連邦レベルでの配布拡大と、ファームウェア修正済み製品についての記録がより明確になったことである。

9月の通知ICSA-26-260-04は、Schneider ElectricのアドバイザリSEVD-2025-224-05を再公開したものだ。CISAは、この公開をベンダーのCommon Security Advisory Frameworkレコードを直接変換したものと説明している。CSAFは、脆弱性、製品、修正に関するデータを配布するための機械可読形式である。

この区別により、誤解を招く結論を避けられる。9月の通知は、攻撃者が今月この脆弱性の悪用を開始したことを示すものではない。また、別のコントローラーファミリーに影響する新たな脆弱性を明らかにしたものでもない。

federal advisoryでは、4回の改訂がたどられている。

  • 2025年8月12日: Schneider Electricが最初の通知を公開。

  • 2026年4月14日: ベンダーがModicon M340コントローラー向けの修正を追加。

  • 2026年8月11日: ベンダーがBMXNOR0200Hモジュール向けの修正を追加。

  • 2026年9月17日: CISAが第4改訂版を再公開。

更新履歴は、この問題を理解するうえで中心的な要素となる。最初の開示ではBMXNOE0100およびBMXNOE0110モジュール向けのファームウェア修正が提供されていたが、その他の影響製品は緩和策に依存していた。その後、Schneider ElectricはM340コントローラーファームウェアおよびBMXNOR0200H向けの修正をリリースした。

結果として得られる製品マップは、単一の重大度ラベルよりも有用だ。修正版ファームウェアへ移行できる機器と、引き続き代替的な制御策を必要とする機器を区別できるためである。

影響を受ける構成は以下のとおり。

  • SV3.70より前のModicon M340コントローラーファームウェア。

  • SV1.7 IR27より前のBMXNOR0200Hファームウェア。

  • BMXNGD0100 M580 Global Dataモジュールの全バージョン。

  • BMXNOC0401 X80 Ethernet通信モジュールの全バージョン。

  • 3.60より前のBMXNOE0100バージョン。

  • 6.80より前のBMXNOE0110バージョン。

Schneider Electricは、M340コントローラーの修正版ファームウェアとしてSV3.70を指定している。BMXNOR0200HにはSV1.7 IR27、BMXNOE0100にはバージョン3.60、BMXNOE0110にはバージョン6.80を指定している。

BMXNGD0100とBMXNOC0401は例外のままである。現行の構造化アドバイザリでは、両モジュールの全バージョンが影響を受けることが確認されており、修正版リリースではなく緩和策が提示されている。

アドバイザリの修正対応テキストでは、「BMXNOC401」と記載される場合がある。製品インベントリおよびSchneider Electricのカタログでは、影響モデルはBMXNOC0401と特定されている。資産所有者は短縮名に依存せず、正確な製品参照番号を検証すべきである。

したがって、CISAの再公開が変えたのは可視性であり、基盤となる技術的メカニズムではない。その価値は、修正状況が段階的に変化してきたアドバイザリを改めて表面化させた点にある。

セキュリティチームにとって実務上の問いは、自社の脆弱性記録が依然として2025年時点の対応を反映しているかどうかだ。FTPを無効化した後にクローズされたチケットも、導入済み資産の一部には修正版ファームウェアが存在するため、再オープンが必要になる可能性がある。

Schneider Electric Modicon M340の脆弱性の仕組み

CVE-2025-6625は、資格情報やユーザー操作を必要とせず、公開された管理サービスをリモートの可用性リスクへと変える。

根本的な弱点は、不適切な入力検証であり、CWE-20に分類される。入力検証とは、ソフトウェアが処理する前に、受信データがデバイスの想定する形式と境界に従っているかを確認する仕組みである。

Schneider Electricによると、特別に細工されたFTPコマンドによりサービス拒否を引き起こせる。FTP(File Transfer Protocol)は、ネットワーク接続されたシステム間でファイルを転送するために使用される。産業用コントローラー環境では、ベンダーが設定やファームウェアに関連するファイル処理などの機能に使用する場合がある。

この欠陥はネットワーク経由で到達可能である。CVSS v3.1のベクトルでは、攻撃の複雑性は低く、権限は不要で、ユーザー操作も必要ない。評価された影響は、機密性や完全性ではなく、可用性に集中している。

vulnerability recordでも同じメカニズムが説明されている。攻撃者は、認証済みのオペレーターに悪意あるファイルを開かせたり、プロンプトを承認させたりする必要がない。必要なのは、影響を受けるFTPサービスへのネットワーク到達性だけである。

これは、導入済みのすべてのM340デバイスが同程度に露出していることを意味しない。Schneider Electricは、FTPがデフォルトで無効化されているとしている。サービスが無効で、ネットワーク境界で適切にフィルタリングされているデバイスは、フラットな工場ネットワーク全体からポート21へ到達できるデバイスとは異なる攻撃経路を持つ。

しかし、デフォルト設定だけで問題が解決するわけではない。産業システムは何年にもわたり稼働し続けることが多く、その構成は当初のベースラインから乖離する場合がある。インテグレーターは、コミッショニング、保守、バックアップ、ベンダーサポートのためにサービスを有効化し、その後も有効なままにする可能性がある。

したがって、資産所有者には推測ではなく構成の証拠が必要だ。確認すべき項目には、FTPが有効かどうか、どのインターフェースから到達できるか、ネットワーク制御がポート21を許可された管理システムのみに制限しているかが含まれる。

この弱点は、Modiconアーキテクチャ内の複数の役割にもまたがる。コントローラーファームウェア、Ethernet通信モジュール、RTUモジュール、M580 Global Dataモジュールに影響する。1つの制御システム内に、影響を受けるコンポーネントが複数存在する工場もあり得る。

この広がりにより、インベントリ作業は複雑になる。コントローラーモデルだけでは、ラックに影響を受けるBMXNOC0401またはBMXNOE0110モジュールが含まれているかを判断できない。チームはコンポーネントレベルでファームウェアとモジュール参照番号を特定する必要がある。

重大度スコアは、この詳細の必要性をさらに裏付ける。CVSS v3.1の基本スコアは7.5である。更新されたCVSS v4.0評価では8.7に達しており、ネットワークからの到達性と可用性への高い影響が評価を押し上げている。

これらのスコアは、標準化された前提条件のもとで技術的な重大度を示すものである。特定の施設における運用上の影響を算出するものではない。実験室のコントローラーとの通信喪失と、生産や重要サービスに結び付いた機器との通信喪失は同等ではない。

現行のアドバイザリは、直接的な結果としてのデータ窃取や改ざんを報告していない。記載されているのはデバイスの利用不能である。このより限定的な技術的影響であっても、コントローラーや通信モジュールが時間的制約のあるプロセスを支えている場合には、重大な運用インシデントにつながり得る。

したがって、Schneider Electric Modicon M340の脆弱性は、ネットワークから到達可能な可用性の欠陥として理解するのが適切である。現実のリスクは、サービス構成、セグメンテーション、ファームウェア、および各デバイスが担うプロセスに依存する。

部分的なパッチ適用範囲が実際の運用上の問題を生む

最も難しいのは悪意あるコマンドを理解することではない。一部の資産にはパッチを適用でき、他の資産には適用できない混在環境を管理することだ。

影響を受ける4つの製品グループには、修正版リリースが指定されている。2つには指定されていない。これにより、対応はファームウェアによる修正と、代替的なネットワーク制御へと分かれる。

Modicon M340コントローラーについて、Schneider ElectricはSV3.70を修正版として指定している。ベンダーは、最初の通知から約8カ月後の2026年4月にこの修正を追加した。

BMXNOR0200Hでは、SV1.7 IR27に修正が含まれている。このリリースは、最初の開示からほぼ1年後の2026年8月にアドバイザリへ追加された。

以前から提供されているBMXNOE向け修正も、対応の一部であり続ける。BMXNOE0100にはバージョン3.60、BMXNOE0110にはバージョン6.80が必要である。Schneider Electricは、どちらのアップグレードにも再起動が必要だとしている。

vendor notificationは、利用可能な修正を適用しない場合、デバイスがサービス拒否とそれに伴う利用不能のリスクにさらされる可能性があると述べている。また、影響を受ける製品ファミリーをModicon M340、Modicon M580、およびX80モジュールと結び付けている。

再起動の要件は、オフィス端末の場合よりも運用技術では重い意味を持つ。通信モジュールの再起動は、監視、監視制御トラフィック、データ交換、または保守アクセスを中断させる可能性がある。

組織は、これを理由にパッチ適用が任意になると考えるべきではない。これは、アップグレードを承認済みの運用変更プロセスに組み込む必要があることを意味する。そのプロセスでは、バックアップ、互換性、ロールバック、保守時間帯、アップグレード後の検証を考慮すべきである。

修正版が存在しない2つのモジュールでは、異なる判断が必要になる。BMXNGD0100およびBMXNOC0401の全バージョンは、引き続き影響を受けるものとして掲載されている。Schneider Electricは将来のバージョンに向けた修正計画を策定中であり、修正が利用可能になれば文書を更新するとしている。

それまでは、運用担当者は構成とネットワークアーキテクチャを主要な制御策として扱わなければならない。ベンダーは、不要な場合はFTPを無効化し、ネットワークをセグメント化し、許可されていないポート21トラフィックを遮断し、必要なリモートアクセスにはVPNトンネルを使用するよう推奨している。

この分割された対応により、1つの施設内でリスクが不均一になる可能性がある。チームはM340 CPUをアップグレードしても、影響を受ける通信モジュールが到達可能なまま残る可能性がある。その場合、ダッシュボードではコントローラーが最新と表示されても、ラックには脆弱なネットワーク経路が残っている。

調達状況も問題を見えにくくする場合がある。BMXNGD0100はM580製品ファミリーに関連付けられている一方、BMXNOC0401はM340 X80 Ethernetモジュールである。「M340 controller firmware」のみに絞った検索では、両方を見落とす可能性がある。

したがって、資産記録には少なくとも、製品参照番号、導入済みファームウェア、サービス状態、ネットワークゾーン、事業責任者を含めるべきである。これらの項目がなければ、チームはアドバイザリを導入済み機器に確実に対応付けることができない。

タイミングに関するリスクもある。2025年の最初の通知を評価した組織は、その時点で利用可能だった緩和策のみを記録している可能性がある。その後のファームウェアリリースは、社内の例外記録や保守計画を自動的に更新するものではない。

これにより、3つのグループに対応圧力が生じる。セキュリティチームは脆弱性記録を再オープンし、正規化する必要がある。制御エンジニアは修正版ファームウェアをテストしなければならない。運用リーダーは、再起動が必要な場合の中断を承認する必要がある。

これらのグループのいずれも、単独で問題を解決することはできない。セキュリティ担当者はCVEを把握していても、本番環境への影響を理解していない場合がある。エンジニアはラックを理解していても、完全なエクスポージャー情報を持たないことがある。運用担当者は停止時間を管理できても、ファームウェアの検証には関与していない場合がある。

修正状況が混在していることが、この再公開が重要である最大の理由だ。従来の「緩和策を講じて監視する」という対応を、より具体的な作業へと置き換える。すなわち、4つの製品グループにパッチを適用し、残る2つの製品グループには厳格な対策を維持するということだ。

高スコアは、積極的な悪用を証明しない

このアドバイザリは緊急の資産棚卸しと修正対応を裏付けるが、継続中の攻撃キャンペーンを主張する根拠にはならない。

CISAの構造化レコードでは、現実の環境で既知の悪用は特定されていない。この脆弱性は、CISAのKnown Exploited Vulnerabilitiesカタログの掲載項目としても示されていない。

この不在は、報道に用いる表現に反映されるべきだ。CVE-2025-6625は、ベンダーが示した条件下で悪用可能である。しかし、このアドバイザリは、攻撃者が現在この手法でModicon M340の導入環境を標的にしていることまでは立証していない。

この違いは重要だ。深刻度スコアが測定するのは、脆弱性が本質的に持つ技術的特性である。特定の業界に対して、その脆弱性がどの程度スキャン、武器化、悪用されているかを測るものではない。

CVSS v3.1ベクターは、スコアがHighである理由を説明している。攻撃者はネットワーク経由で脆弱なサービスに到達でき、権限は不要で、攻撃の複雑性は低く、ユーザー操作も必要としない。悪用に成功した場合、可用性への影響は大きい。

こうした特性は迅速な対応を正当化する。ただし、環境分析の必要性をなくすものではない。

最初の変数はネットワーク上の位置だ。不正なFTPトラフィックを遮断した適切にセグメント化された制御ネットワークは、広範な企業ネットワークやリモートアクセスネットワークから到達可能なコントローラーよりも、攻撃経路が少ない。

2つ目の変数はサービスの状態だ。Schneider Electricによれば、FTPはデフォルトで無効化されている。運用者は各該当資産でこの状態を確認し、過去の保守手順によってサービスが有効化されていないかを調査すべきである。

3つ目の変数は運用上の影響だ。通信モジュールにおけるサービス拒否状態は、ラック設計やプロセスアーキテクチャによって、異なる機能に影響を及ぼす可能性がある。公開されたアドバイザリは、工場固有の安全性や生産への影響を算出していない。

4つ目の変数はパッチの提供状況だ。4つの製品グループには修正版リリースが存在する一方、2つには依然として修正がない。そのため、同じCVEの対象となるデバイスでも、組織内で残存リスクが異なる場合がある。

ここで「High」というラベルは有用であると同時に、誤解を招く可能性がある。注意を引く一方で、均一ではない製品群に対して一律の対応を促しかねない。

より安全なアプローチは、深刻度スコアをトリアージのシグナルとして扱うことだ。その後、チームは影響を受けるコンポーネントが存在するか、FTPサービスに到達可能か、修正版ファームウェアが利用可能かを判断すべきである。

脆弱性定義では、不適切な入力検証を幅広いソフトウェア障害の分類として説明している。この分類だけでは、影響を受ける各製品の正確なコマンド、障害状態、復旧動作は明らかにならない。

公開情報には、概念実証用のエクスプロイトも提供されていない。そのため、再現性やデバイス復旧に関する独立した分析には限界がある。組織は、不正なFTPトラフィックを用いて本番コントローラーをテストすることを避けるべきだ。

Schneider Electricの法的通知では、通知と推奨される対策があらゆる状況を解決することを保証するものではないとしている。この標準的な免責事項は、盲目的な展開ではなく、サイト固有のテストが必要であることを改めて示している。

保守チームは、可能であれば代表的なハードウェアでファームウェアを検証すべきだ。より広範な展開を計画する前に、通信、アプリケーション動作、設定の保持、再起動後の復旧を確認する必要がある。

未修正のモジュールについては、チームは制御経路そのものを検証すべきだ。ファイアウォールルールが有効なのは、デバイスへのあらゆる経路をカバーし、ネットワーク変更後も適用され続ける場合に限られる。

慎重な結論は明確である。この脆弱性は、リモートから到達可能で可用性に影響するため、対応に値する。ただし公開記録は、これを進行中の侵害、インターネット全体の緊急事態、あるいは確認済みの安全事故として扱うことを正当化しない。

ネットワークセグメンテーションは未修正モジュールを守らなければならない

BMXNGD0100とBMXNOC0401では、代替的な補完対策が一時的な管理上の注記ではなく、主要な防御策となる。

Schneider Electricの緩和策はFTPサービスから始まる。ベンダーによれば、FTPはデフォルトで無効化されており、使用していない場合は無効のままにすべきである。

運用者は、その状態を直接確認すべきだ。設定記録、承認済みのサービスベースライン、ネットワーク観測は、文書だけよりも強力な証拠となる。

FTPが必要な場合、アクセスはそれを必要とする特定の管理システムに限定すべきである。制御ゾーン全体でポート21を許可する広範なルールは、攻撃経路の大部分を残してしまう。

ベンダーはネットワークセグメンテーションも求めている。セグメンテーションはシステムを管理されたゾーンに分離し、ゾーン間を移動できるトラフィックを制限する。このケースでは、不正なシステムがFTP経由で影響を受けるモジュールに到達することを防ぐ必要がある。

実務的なレビューでは、最寄りのファイアウォールだけを確認してはならない。リモートアクセスゲートウェイ、エンジニアリングワークステーション、ジャンプホスト、一時的なベンダー接続、デュアルホームのシステムは、代替経路を生み出す可能性がある。

CISAも、制御システムとリモートデバイスをファイアウォールの背後に配置し、業務ネットワークから隔離することを推奨している。また、産業用制御デバイスのインターネット露出を最小化するよう助言している。

これらの対策は、Schneider Electricのより広範なセキュリティプラクティスと一致する。このガイダンスには、物理アクセスの制限、コントローラーキャビネットの施錠、プログラミング接続の管理、リムーバブルメディアの検査が含まれる。

VPNの利用にも同様の注意が必要だ。VPNは接続を暗号化するが、接続先エンドポイントの信頼性を保証するものではない。侵害された認証情報や感染したリモートデバイスは、依然として制御ネットワークへの経路を提供し得る。

リモートアクセスは、コントローラーのサブネットに直接接続するのではなく、制御された境界で終端すべきだ。認証、認可、セッションログ、時間制限付きアクセスによって、継続的な露出のリスクを低減できる。

緩和計画では、FTPを有効化できる条件も定義すべきである。たとえば、文書化された保守ワークフローでは、限定された期間だけアクセスを開放し、承認された送信元のみを許可し、検証後にルールを閉じることができる。

監視は、こうした対策を補強できる。ポート21への予期しない接続、不正なセッションの反復、新しい送信元アドレスからのトラフィックは、調査に値する。アドバイザリはデバイス固有の検知シグネチャを公開していないため、監視では承認済みベースラインからの逸脱に焦点を当てるべきである。

記載されている影響はサービス拒否であるため、復旧計画も重要だ。チームは、障害発生後にデバイスが自動復旧するのか、再起動が必要なのか、エンジニアリングによる介入が必要なのかを把握しておくべきである。

公開アドバイザリは、あらゆる構成についてこれらの問いに答えてはいない。サイト所有者は製品固有のサポートガイダンスを入手し、インシデント手順に組み込むべきだ。

対応計画は、運用条件が許す範囲で証拠を保全すべきである。ネットワークログ、ファイアウォール記録、デバイスイベント、保守履歴は、攻撃と機器故障または設定ミスを区別する助けとなる。

パッチ適用済み製品でも、セグメンテーションは必要である。ファームウェアはこの特定の欠陥に対処するが、産業用コントローラーをインターネット公開に適したサービスへ変えるものではない。

未修正製品では、現時点でこの弱点を取り除くベンダー提供ファームウェアがないため、セグメンテーションはさらに重要になる。アーキテクチャによって、不正なシステムが悪意あるコマンドを送信できる可能性を低減しなければならない。

これが、Schneider Electric Modicon M340脆弱性の中心にあるトレードオフだ。接続性は保守とデータ交換を支える一方で、不必要なサービス到達可能性は障害経路を拡大する。

リスクが収束しているかを示す3つのシグナル

次の段階は、パッチ適用の完了、実際の導入を示す証拠、そして観測される脅威状況の変化に左右される。

最初のシグナルは、BMXNGD0100またはBMXNOC0401向けの修正版リリースだ。両方とも全バージョンで影響ありと記載されており、アドバイザリではSchneider Electricが将来のバージョン向けに修正を開発中だとしている。

いずれかのモジュールに修正が公開されれば、ファームウェアによる修正と補完対策への恒久的な依存との隔たりが縮まる。この脆弱性を完全な製品セットから除去できるという見通しも強まる。

修正が引き続き公開されないとしても、それは緩和策が失敗したことを意味しない。それは、運用者がこれらのモジュールに対し、ファームウェアによる終着点なしにFTP制限とセグメンテーションを継続して検証しなければならないことを意味する。

2つ目のシグナルは、導入済みシステムが利用可能な4つの修正を実際に採用した証拠だ。該当バージョンは、M340 SV3.70、BMXNOR0200H SV1.7 IR27、BMXNOE0100 3.60、BMXNOE0110 6.80である。

ベンダーによる公開は、修正対応の始まりにすぎない。産業組織は各アップグレードをテスト、計画、展開、検証しなければならない。BMXNOEモジュールの再起動により、通常のエンドポイントパッチサイクルより完了が遅くなる可能性がある。

組織は、アドバイザリ単位ではなく資産単位で導入状況を追跡すべきである。確認済みチケットだけに基づく割合では、発見されなかったコントローラーや、元の棚卸しから漏れたモジュールを隠してしまう可能性がある。

3つ目のシグナルは、悪用の証拠に変化があることだ。現在の公開記録では既知の悪用は特定されておらず、Tenableも既知の公開エクスプロイトは利用できないと報告している。

この評価は変わり得る。概念実証、公開されたFTPサービスを対象とするスキャンの観測、インシデント報告、Known Exploited Vulnerabilitiesカタログへの追加があれば、隔離とパッチ適用の緊急性は高まる。

逆の状況も有益な情報となる。組織がFTP露出を減らし、利用可能なファームウェアを展開する中で悪用が確認されなければ、残存リスクはより管理しやすくなる。ただし、未修正モジュールにおいてリスクが消えるわけではない。

セキュリティチームは、元の2025年の通知を処理済みであっても、今あらためてSchneider Electric Modicon M340脆弱性を見直すべきだ。修正状況はそれ以降に2度変化しており、CISAの再公開はそれらの更新を統合している。

まず、資産レベルの棚卸しから始める。影響を受ける6つの製品グループを分け、それぞれのファームウェアを記録し、FTPが有効化または到達可能かを確認する。

次に、各資産に3つの状態のいずれかを割り当てる。修正版ファームウェアを導入済み、修正版ファームウェアの導入待ち、または現時点で修正なし、のいずれかだ。この単純な分類により、古い緩和策チケットが新たなパッチ適用の機会を隠すことを防げる。

最後に、BMXNGD0100とBMXNOC0401を取り巻く対策をテストする。承認済みの管理システムだけがポート21に到達できるか。リモートアクセスは仲介され、記録されているか。予期しないFTPセッションがあれば調査が始まるか。

Schneider Electric Modicon M340脆弱性は新たなゼロデイではなく、アドバイザリも積極的な悪用を記録していない。その重要性は、より劇的ではない点にある。長期運用される産業機器全体で、修正経路が不完全であることだ。次に意味のある更新は、残るモジュール向けの修正、現場で検証された導入、または攻撃者がこの欠陥を標的にし始めたという信頼できる証拠となる。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page