Schneider Electric Modicon M340 취약점, 두 개 모듈은 아직 수정되지 않아
Schneider Electric은 현재 영향을 받는 네 개 제품군에 대한 수정 사항을 제공하고 있지만, Schneider Electric Modicon M340 취약점은 여전히 두 통신 모듈에 대한 패치가 없다. 9월 17일 CISA의 재게시로 최초 공개 후 1년이 넘은 이 결함이 다시 주목받고 있다.
CVE-2025-6625로 추적되는 이 취약점은 인증되지 않은 네트워크 공격자가 특수하게 조작한 FTP 명령을 보내 영향을 받는 장치를 사용할 수 없게 만들 수 있도록 한다. CVSS v3.1 점수는 7.5점, CVSS v4.0 점수는 8.7점이며, 둘 다 High로 평가됐다.
이는 새로 발견된 취약점이 아니다. Schneider Electric은 2025년 8월 12일 처음으로 관련 공지를 게시했으며, 이후 2026년에 컨트롤러와 모듈 수정 사항을 추가했다. CISA는 9월 17일 네 번째 개정판을 재게시했고, 이는 최초 완화 조치를 영구적인 대응으로 여겼을 수 있는 운영자들에게 유용한 점검 시점을 제공한다.
핵심 긴장은 패치 적용 범위와 운영상 노출 사이에 있다. 현재 네 제품군에는 지정된 수정 펌웨어가 있지만, BMXNGD0100과 BMXNOC0401은 여전히 네트워크 제어에 의존한다. 하나의 컨트롤러를 업그레이드하는 일도 테스트, 가동 중단 승인, 여러 팀 간의 조율을 수반할 수 있는 산업 환경에서는 이 차이가 중요하다.
CISA 공지는 새로운 공개가 아닌 재게시다
즉각적인 변화는 기존 권고문의 연방 차원 배포 확대와, 이제 펌웨어 수정이 제공되는 제품에 대한 더 명확한 기록이다.
9월 공지인 ICSA-26-260-04는 Schneider Electric 권고문 SEVD-2025-224-05를 재게시한다. CISA는 이 게시물이 공급업체의 Common Security Advisory Framework 기록을 직접 변환한 것이라고 설명한다. CSAF는 취약점, 제품 및 수정 데이터를 배포하기 위한 기계 판독 가능 형식이다.
이 구분은 오해를 막는다. 9월 공지가 공격자들이 이달에 이 결함을 악용하기 시작했음을 입증하는 것은 아니다. 또한 다른 컨트롤러 제품군에 영향을 주는 새로운 취약점을 공개한 것도 아니다.
연방 권고문은 네 차례의 개정을 기록한다:
2025년 8월 12일: Schneider Electric이 최초 공지를 공개했다.
2026년 4월 14일: 공급업체가 Modicon M340 컨트롤러에 대한 수정 조치를 추가했다.
2026년 8월 11일: 공급업체가 BMXNOR0200H 모듈에 대한 수정 조치를 추가했다.
2026년 9월 17일: CISA가 네 번째 개정판을 재게시했다.
업데이트 이력은 이 사안을 이해하는 데 핵심적이다. 최초 공개에서는 BMXNOE0100 및 BMXNOE0110 모듈에 대한 펌웨어 수정이 제공됐지만, 다른 영향을 받는 제품은 완화 조치에 의존해야 했다. Schneider Electric은 이후 M340 컨트롤러 펌웨어와 BMXNOR0200H에 대한 수정 사항을 공개했다.
그 결과 나온 제품 맵은 단일 심각도 등급보다 더 유용하다. 수정 펌웨어로 전환할 수 있는 장비와 여전히 보완 통제가 필요한 장비를 구분해 준다.
영향을 받는 구성은 다음과 같다:
SV3.70 이전의 Modicon M340 컨트롤러 펌웨어.
SV1.7 IR27 이전의 BMXNOR0200H 펌웨어.
BMXNGD0100 M580 Global Data 모듈의 모든 버전.
BMXNOC0401 X80 Ethernet 통신 모듈의 모든 버전.
3.60 이전 버전의 BMXNOE0100.
6.80 이전 버전의 BMXNOE0110.
Schneider Electric은 SV3.70을 수정된 M340 컨트롤러 펌웨어로 지정한다. BMXNOR0200H에는 SV1.7 IR27, BMXNOE0100에는 버전 3.60, BMXNOE0110에는 버전 6.80을 지정한다.
BMXNGD0100과 BMXNOC0401은 예외로 남아 있다. 현재 구조화된 권고문은 두 모듈의 모든 버전을 알려진 영향 대상으로 나열하고, 수정 릴리스 대신 완화 조치를 제공한다.
권고문은 수정 조치 텍스트에서 때때로 “BMXNOC401”이라고 언급한다. 제품 인벤토리와 Schneider Electric 카탈로그는 영향을 받는 모델을 BMXNOC0401로 식별한다. 자산 소유자는 축약된 명칭에 의존하기보다 정확한 상용 참조를 검증해야 한다.
따라서 CISA의 재게시는 근본적인 기술 메커니즘이 아니라 가시성을 바꾼다. 그 가치는 수정 상태가 단계적으로 변한 권고문을 다시 부각하는 데 있다.
보안 팀에게 실질적인 질문은 취약점 기록이 여전히 2025년의 대응 상태를 반영하고 있는지다. FTP를 비활성화한 뒤 종료된 티켓도, 설치 기반 일부에 수정 펌웨어가 제공되면서 다시 열어야 할 수 있다.
Schneider Electric Modicon M340 취약점의 작동 방식
CVE-2025-6625는 자격 증명이나 사용자 상호작용 없이 노출된 관리 서비스를 원격 가용성 위험으로 바꾼다.
근본적인 약점은 CWE-20으로 분류되는 부적절한 입력 검증이다. 입력 검증은 소프트웨어가 데이터를 처리하기 전에 들어오는 데이터가 장치가 예상하는 형식과 경계를 따르는지 확인한다.
Schneider Electric은 특수하게 조작된 FTP 명령이 서비스 거부를 유발할 수 있다고 밝혔다. FTP(File Transfer Protocol)는 네트워크 시스템 간 파일을 전송하는 데 사용된다. 산업용 컨트롤러 환경에서 공급업체는 구성 또는 펌웨어 관련 파일 처리 등의 기능에 이를 사용할 수 있다.
이 결함은 네트워크를 통해 도달할 수 있다. CVSS v3.1 벡터는 낮은 공격 복잡도를 부여하며, 권한이나 사용자 상호작용을 요구하지 않는다. 평가된 영향은 기밀성이나 무결성보다 가용성에 집중돼 있다.
취약점 기록은 동일한 메커니즘을 설명한다. 공격자는 인증된 운영자가 악성 파일을 열거나 프롬프트를 승인할 필요가 없다. 공격자에게 필요한 것은 영향을 받는 FTP 서비스에 대한 네트워크 도달 가능성이다.
그렇다고 설치된 모든 M340 장치가 동일하게 노출된다는 뜻은 아니다. Schneider Electric은 FTP가 기본적으로 비활성화돼 있다고 밝혔다. 서비스가 비활성화되고 네트워크 경계에서 적절하게 필터링되는 장치는 평면적인 공장 네트워크 전반에서 포트 21에 접근할 수 있는 장치와 다른 공격 경로를 가진다.
하지만 기본 설정만으로는 판단할 수 없다. 산업 시스템은 수년간 운영되는 경우가 많으며, 그 구성은 원래 기준선에서 벗어날 수 있다. 통합업체는 시운전, 유지보수, 백업 또는 공급업체 지원을 위해 서비스를 활성화한 뒤 이후에도 활성 상태로 둘 수 있다.
따라서 자산 소유자에게는 추정이 아니라 구성 근거가 필요하다. 관련 점검 항목에는 FTP 활성화 여부, 접근 가능한 인터페이스, 그리고 네트워크 제어가 포트 21을 승인된 관리 시스템으로 제한하는지 등이 포함된다.
이 약점은 Modicon 아키텍처 내 여러 역할에 걸쳐 나타난다. 컨트롤러 펌웨어, Ethernet 통신 모듈, RTU 모듈 및 M580 Global Data 모듈에 영향을 준다. 하나의 제어 시스템에 영향을 받는 구성 요소가 둘 이상 있을 수 있다.
이러한 폭넓은 영향 범위는 인벤토리 작업을 복잡하게 만든다. 컨트롤러 모델만으로는 랙에 영향을 받는 BMXNOC0401 또는 BMXNOE0110 모듈이 포함됐는지 알 수 없다. 팀은 구성 요소 수준에서 펌웨어와 모듈 참조를 식별해야 한다.
심각도 점수도 이러한 세부 정보의 필요성을 뒷받침한다. CVSS v3.1은 기본 점수 7.5점을 부여한다. 업데이트된 CVSS v4.0 평가는 네트워크 접근성과 높은 가용성 영향으로 인해 8.7점에 이른다.
이 점수는 표준화된 가정 아래 기술적 심각도를 설명한다. 특정 시설에서의 운영상 결과를 계산하지는 않는다. 실험실 컨트롤러와의 통신이 끊기는 일은 생산 또는 필수 서비스에 연결된 장비와의 통신이 끊기는 일과 같지 않다.
현재 권고문은 직접적인 결과로 데이터 탈취나 조작을 보고하지 않는다. 장치 사용 불가 상태를 설명한다. 그러나 컨트롤러나 통신 모듈이 시간에 민감한 프로세스를 지원할 경우, 이처럼 더 좁은 기술적 영향도 심각한 운영 사고를 만들 수 있다.
따라서 Schneider Electric Modicon M340 취약점은 네트워크를 통해 도달 가능한 가용성 결함으로 이해하는 것이 가장 적절하다. 실제 위험은 서비스 구성, 세분화, 펌웨어 및 각 장치가 지원하는 프로세스에 따라 달라진다.
부분적인 패치 적용 범위가 실제 운영 문제를 만든다
가장 어려운 부분은 악성 명령을 이해하는 것이 아니다. 일부 자산은 패치할 수 있지만 다른 자산은 그럴 수 없는 혼합 환경을 관리하는 일이다.
영향을 받는 네 제품 그룹에는 지정된 수정 릴리스가 있다. 두 제품에는 없다. 이에 따라 대응은 펌웨어 수정과 보완적 네트워크 제어로 나뉜다.
Modicon M340 컨트롤러에 대해 Schneider Electric은 SV3.70을 수정 버전으로 식별한다. 공급업체는 최초 공지 약 8개월 후인 2026년 4월에 이 수정 조치를 추가했다.
BMXNOR0200H의 경우 SV1.7 IR27에 수정 사항이 포함돼 있다. 이 릴리스는 최초 공개 후 거의 1년이 지난 2026년 8월에 권고문에 포함됐다.
이전의 BMXNOE 수정 사항도 대응의 일부로 남아 있다. BMXNOE0100에는 버전 3.60이 필요하고, BMXNOE0110에는 버전 6.80이 필요하다. Schneider Electric은 두 업그레이드 모두 재부팅이 필요하다고 밝혔다.
공급업체 공지는 사용 가능한 수정 사항을 적용하지 않으면 장치가 서비스 거부 및 그에 따른 사용 불가 위험에 남을 수 있다고 설명한다. 또한 영향을 받는 제품군을 Modicon M340, Modicon M580 및 X80 모듈과 연결한다.
재부팅 요구 사항은 사무용 엔드포인트에서보다 운영 기술 환경에서 더 큰 의미를 갖는다. 통신 모듈을 재시작하면 모니터링, 감독 트래픽, 데이터 교환 또는 유지보수 접근이 중단될 수 있다.
조직은 이것이 패치 적용을 선택 사항으로 만든다고 추론해서는 안 된다. 이는 업그레이드가 승인된 운영 변경 프로세스 안에서 이뤄져야 함을 의미한다. 이 프로세스는 백업, 호환성, 롤백, 유지보수 기간 및 업그레이드 후 검증을 고려해야 한다.
수정 버전이 없는 두 모듈은 다른 결정을 요구한다. BMXNGD0100과 BMXNOC0401의 모든 버전은 계속 영향 대상으로 나열된다. Schneider Electric은 향후 버전을 위한 수정 계획을 수립 중이며, 수정 사항이 제공되면 문서를 업데이트하겠다고 밝혔다.
그때까지 운영자는 구성과 네트워크 아키텍처를 주요 통제로 취급해야 한다. 공급업체는 필요하지 않은 경우 FTP를 비활성화하고, 네트워크를 세분화하며, 승인되지 않은 포트 21 트래픽을 차단하고, 필요한 원격 접근에는 VPN 터널을 사용할 것을 권고한다.
이러한 분리된 대응은 하나의 시설 안에서도 불균일한 위험을 만들 수 있다. 팀이 M340 CPU를 업그레이드했지만 영향을 받는 통신 모듈은 접근 가능한 상태로 남겨둘 수 있다. 그러면 대시보드에는 컨트롤러가 최신 상태로 표시되지만, 랙에는 여전히 취약한 네트워크 경로가 남아 있을 수 있다.
조달 상태도 문제를 가릴 수 있다. BMXNGD0100은 M580 제품군과 연결되며, BMXNOC0401은 M340 X80 Ethernet 모듈이다. “M340 컨트롤러 펌웨어”로만 검색하면 둘 다 놓칠 수 있다.
따라서 자산 기록에는 최소한 상용 참조, 설치된 펌웨어, 서비스 상태, 네트워크 구역 및 비즈니스 소유자가 포함돼야 한다. 이러한 필드가 없으면 팀은 권고문을 배포된 장비와 안정적으로 대조할 수 없다.
시점에 따른 위험도 있다. 2025년의 최초 공지를 평가한 조직은 당시 제공된 완화 조치만 기록했을 수 있다. 이후의 펌웨어 릴리스가 내부 예외 기록이나 유지보수 계획을 자동으로 업데이트하지는 않는다.
이는 세 그룹에 부담을 준다. 보안 팀은 취약점 기록을 다시 열고 정규화해야 한다. 제어 엔지니어는 수정된 펌웨어를 테스트해야 한다. 운영 리더는 재부팅이 필요한 경우 중단을 승인해야 한다.
그 어느 집단도 이 문제를 단독으로 해결할 수는 없다. 보안 담당자는 CVE를 알고 있을 수 있지만 운영 환경에서의 영향을 모를 수 있다. 엔지니어는 랙을 이해할 수 있지만 완전한 노출 데이터를 갖고 있지 않을 수 있다. 운영 담당자는 가동 중단을 통제할 수 있지만 펌웨어 검증을 담당하지 않을 수 있다.
이처럼 대응 상태가 혼재되어 있다는 점이 이번 재게시가 중요한 주된 이유다. 이는 기존의 “완화 및 모니터링” 대응을 보다 정밀한 과제로 바꾼다. 즉, 4개 제품군에는 패치를 적용하고 나머지 2개 제품군에는 엄격한 통제 조치를 유지해야 한다.
높은 점수가 실제 악용을 입증하지는 않는다
이 권고문은 긴급한 자산 목록화 및 대응 조치를 뒷받침하지만, 현재 진행 중인 공격 캠페인이라는 주장을 뒷받침하지는 않는다.
CISA의 구조화된 기록은 실제 환경에서 알려진 악용 사례를 식별하지 않는다. 이 취약점은 CISA의 Known Exploited Vulnerabilities 목록에 등재된 항목으로도 제시되지 않는다.
이러한 부재는 보도 표현에 반영되어야 한다. CVE-2025-6625는 공급업체가 설명한 조건에서 악용될 수 있지만, 권고문은 공격자가 현재 이 기법으로 Modicon M340 설치 환경을 표적으로 삼고 있음을 입증하지 않는다.
이 구분은 중요하다. 심각도 점수는 본질적인 기술적 특성을 측정한다. 특정 취약점이 얼마나 자주 스캔되거나, 무기화되거나, 특정 산업 부문을 상대로 사용되는지는 측정하지 않는다.
CVSS v3.1 벡터는 점수가 High인 이유를 설명한다. 공격자는 네트워크를 통해 취약한 서비스에 도달할 수 있고, 권한이 필요하지 않으며, 낮은 복잡도 조건에서 사용자 상호작용 없이 공격할 수 있다. 성공적인 악용은 가용성에 큰 영향을 준다.
이러한 특성은 신속한 조치를 정당화한다. 그러나 환경 분석의 필요성을 없애지는 않는다.
첫 번째 변수는 네트워크 위치다. 비인가 FTP 트래픽이 차단된 적절히 분리된 제어 네트워크는 광범위한 기업 네트워크나 원격 액세스 네트워크에서 접근 가능한 컨트롤러보다 공격 경로가 적다.
두 번째 변수는 서비스 상태다. Schneider Electric은 FTP가 기본적으로 비활성화되어 있다고 밝힌다. 운영자는 각 관련 자산에서 이 상태를 확인하고, 과거 유지보수 절차가 해당 서비스를 활성화했는지도 검토해야 한다.
세 번째 변수는 운영상 결과다. 통신 모듈의 서비스 거부 상태는 랙 설계와 공정 아키텍처에 따라 서로 다른 기능에 영향을 미칠 수 있다. 공개 권고문은 플랜트별 안전 또는 생산 결과를 산정하지 않는다.
네 번째 변수는 패치 제공 여부다. 4개 제품군에는 수정된 릴리스가 제공되지만, 2개 제품군에는 아직 수정 사항이 없다. 따라서 단일 조직 내에서도 동일한 CVE의 영향을 받는 장치들 사이에 잔여 위험이 다를 수 있다.
바로 이 지점에서 “High” 라벨은 도움이 되면서도 오해를 낳을 수 있다. 주의를 끌지만, 균일하지 않은 제품군에 획일적인 대응을 유도할 수 있다.
더 안전한 접근법은 심각도 점수를 분류 신호로 취급하는 것이다. 이후 팀은 영향을 받는 구성 요소가 존재하는지, 해당 FTP 서비스에 접근 가능한지, 수정된 펌웨어가 제공되는지를 판단해야 한다.
약점 정의는 부적절한 입력 검증을 광범위한 소프트웨어 결함 범주로 설명한다. 이 분류만으로는 영향을 받는 모든 제품의 정확한 명령, 장애 상태 또는 복구 동작을 알 수 없다.
공개 정보에는 개념 증명 익스플로잇도 제공되지 않는다. 이는 반복 가능성과 장치 복구에 대한 독립적 분석을 제한한다. 조직은 비정상적인 FTP 트래픽으로 운영 중인 컨트롤러를 테스트하지 않아야 한다.
Schneider Electric의 법적 고지에는 통지와 권장 조치가 모든 상황을 해결한다는 보증 없이 제공된다고 명시되어 있다. 이러한 표준 면책 조항은 맹목적인 배포가 아니라 현장별 테스트가 필요하다는 점을 뒷받침한다.
유지보수 팀은 가능한 경우 대표 하드웨어에서 펌웨어를 검증해야 한다. 더 광범위한 배포 일정을 잡기 전에 통신, 애플리케이션 동작, 구성 유지, 재시작 복구를 확인해야 한다.
패치되지 않은 모듈의 경우 팀은 제어 경로 자체를 검증해야 한다. 방화벽 규칙은 장치로 향하는 모든 경로를 포괄하고 네트워크 변경 후에도 적용 상태가 유지될 때만 유용하다.
회의적인 결론은 분명하다. 이 취약점은 원격에서 도달 가능하고 가용성에 영향을 미치므로 조치가 필요하다. 그러나 공개 기록은 이를 현재 진행 중인 침해, 인터넷 전반의 긴급 사태 또는 확인된 안전 사고로 제시할 근거를 제공하지 않는다.
네트워크 분할은 패치되지 않은 모듈을 보호해야 한다
BMXNGD0100 및 BMXNOC0401은 보완 통제를 일시적인 관리상 각주가 아니라 주된 방어 수단으로 만든다.
Schneider Electric의 완화 조치는 FTP 서비스에서 시작된다. 공급업체는 FTP가 기본적으로 비활성화되어 있으며 사용하지 않을 때는 비활성 상태를 유지해야 한다고 밝힌다.
운영자는 이 상태를 직접 확인해야 한다. 구성 기록, 승인된 서비스 기준선, 네트워크 관찰은 문서만으로 확인하는 것보다 더 강력한 증거를 제공할 수 있다.
FTP가 필요한 경우 액세스는 이를 필요로 하는 특정 관리 시스템으로 제한해야 한다. 제어 구역 전체에서 포트 21을 허용하는 광범위한 규칙은 공격 경로의 상당 부분을 그대로 남긴다.
공급업체는 네트워크 분할도 요구한다. 분할은 시스템을 통제된 구역으로 나누고 그 사이를 이동할 수 있는 트래픽을 제한한다. 이 경우에는 비인가 시스템이 FTP를 통해 영향을 받는 모듈에 도달하지 못하도록 해야 한다.
실질적인 검토는 가장 가까운 방화벽 이상을 살펴봐야 한다. 원격 액세스 게이트웨이, 엔지니어링 워크스테이션, 점프 호스트, 임시 공급업체 연결, 이중 연결 시스템은 대체 경로를 만들 수 있다.
CISA는 별도로 제어 시스템과 원격 장치를 방화벽 뒤에 배치하고 비즈니스 네트워크에서 격리할 것을 권고한다. 또한 산업 제어 장치의 인터넷 노출을 최소화하라고 조언한다.
이러한 통제는 Schneider Electric의 보다 광범위한 보안 관행과 일치한다. 이 지침에는 물리적 접근 제한, 잠긴 컨트롤러 캐비닛, 통제된 프로그래밍 연결, 이동식 미디어 검사 등이 포함된다.
VPN 사용에도 유사한 주의가 필요하다. VPN은 연결을 암호화하지만 연결된 엔드포인트를 신뢰할 수 있게 만들지는 않는다. 탈취된 자격 증명이나 감염된 원격 장치는 여전히 제어 네트워크로 향하는 경로를 제공할 수 있다.
원격 액세스는 컨트롤러 서브넷에 직접 연결되는 대신 통제된 경계에서 종료되어야 한다. 인증, 권한 부여, 세션 로깅, 시간 제한 액세스는 지속적인 노출 위험을 줄일 수 있다.
완화 계획은 FTP를 언제 활성화할 수 있는지도 정의해야 한다. 예를 들어 문서화된 유지보수 워크플로는 제한된 기간에만 액세스를 열고, 승인된 소스만 허용하며, 검증 후 규칙을 닫을 수 있다.
모니터링은 이러한 통제를 강화할 수 있다. 포트 21에 대한 예기치 않은 연결, 반복되는 비정상 세션 또는 새로운 소스 주소에서 발생하는 트래픽은 조사 대상이 되어야 한다. 권고문은 장치별 탐지 시그니처를 공개하지 않으므로, 모니터링은 승인된 기준선에서의 이탈에 집중해야 한다.
명시된 영향이 서비스 거부이므로 복구 계획도 중요하다. 팀은 장애 후 장치가 자동으로 복구되는지, 재시작이 필요한지, 또는 엔지니어링 개입이 필요한지를 알아야 한다.
공개 권고문은 모든 구성에 대해 이러한 질문에 답하지 않는다. 현장 소유자는 제품별 지원 지침을 확보하고 이를 사고 대응 절차에 반영해야 한다.
운영상 조건이 허용하는 경우 대응 계획은 증거를 보존해야 한다. 네트워크 로그, 방화벽 기록, 장치 이벤트, 유지보수 이력은 공격과 장비 장애 또는 구성 오류를 구분하는 데 도움이 될 수 있다.
패치된 제품에도 분할은 계속 필요하다. 펌웨어는 이 특정 결함을 해결하지만 산업용 컨트롤러를 적절한 인터넷 노출 서비스로 바꾸지는 않는다.
패치되지 않은 제품에서는 현재 공급업체 펌웨어가 약점을 제거하지 못하므로 분할이 더욱 중요해진다. 아키텍처는 비인가 시스템이 악성 명령을 전달할 가능성을 줄여야 한다.
이것이 Schneider Electric Modicon M340 취약점의 핵심 트레이드오프다. 연결성은 유지보수와 데이터 교환을 지원하지만, 불필요한 서비스 접근성은 장애 경로를 확대한다.
위험이 줄어드는지를 보여줄 세 가지 신호
다음 단계는 패치 완료, 실제 배포 증거, 그리고 관찰된 위협 상황의 변화에 달려 있다.
첫 번째 신호는 BMXNGD0100 또는 BMXNOC0401용 수정 릴리스다. 두 제품 모두 모든 버전에서 영향을 받는 것으로 계속 나열되어 있으며, 권고문은 Schneider Electric이 향후 버전을 위한 대응책을 개발 중이라고 밝힌다.
두 모듈 중 하나라도 수정 사항이 공개되면 펌웨어 대응과 보완 통제에 대한 영구적 의존 사이의 격차가 줄어든다. 또한 전체 제품군에서 취약점을 제거할 수 있다는 근거도 강화된다.
계속된 침묵이 완화 조치의 실패를 의미하지는 않는다. 이는 운영자가 해당 모듈에 대한 펌웨어 종착점 없이 FTP 제한과 네트워크 분할을 계속 검증해야 함을 뜻한다.
두 번째 신호는 설치된 시스템이 실제로 제공된 4개 수정 사항을 채택했다는 증거다. 관련 버전은 M340 SV3.70, BMXNOR0200H SV1.7 IR27, BMXNOE0100 3.60, BMXNOE0110 6.80이다.
공급업체의 공개는 대응의 시작일 뿐이다. 산업 조직은 각 업그레이드를 테스트하고, 일정을 잡고, 배포하고, 검증해야 한다. BMXNOE 모듈의 재부팅은 일반적인 엔드포인트 패치 주기보다 완료를 더디게 만들 수 있다.
조직은 권고문 단위가 아니라 자산 단위로 배포를 추적해야 한다. 검토된 티켓만을 기준으로 한 비율은 발견되지 않았던 컨트롤러나 초기 자산 목록에서 누락된 모듈을 숨길 수 있다.
세 번째 신호는 악용 증거의 변화다. 현재 공개 기록은 알려진 악용 사례를 식별하지 않으며, Tenable은 알려진 공개 익스플로잇이 없다고 보고한다.
이 평가는 바뀔 수 있다. 개념 증명, 노출된 FTP 서비스에 대한 스캔 관찰, 사고 보고 또는 Known Exploited Vulnerabilities 목록 추가는 격리와 패치 적용의 긴급성을 높일 것이다.
반대의 경우도 유용한 정보가 된다. 조직이 FTP 노출을 줄이고 제공된 펌웨어를 배포하는 동안 악용 사례가 나타나지 않는다면 잔여 위험은 더 관리하기 쉬워진다. 다만 패치되지 않은 모듈의 위험이 사라지는 것은 아니다.
보안 팀은 2025년의 최초 공지를 처리했더라도 지금 Schneider Electric Modicon M340 취약점을 다시 검토해야 한다. 이후 대응 상황은 두 차례 바뀌었으며, CISA의 재게시가 이러한 업데이트를 통합한다.
자산 수준의 목록화부터 시작해야 한다. 영향을 받는 6개 제품군을 분리하고 펌웨어를 기록하며 FTP가 활성화되어 있는지 또는 도달 가능한지 확인해야 한다.
그런 다음 각 자산에 수정된 펌웨어 설치 완료, 수정된 펌웨어 설치 대기, 또는 현재 수정 사항 없음이라는 세 가지 상태 중 하나를 부여해야 한다. 이 단순한 분류는 오래된 완화 티켓이 새로운 패치 기회를 가리는 일을 막는다.
마지막으로 BMXNGD0100 및 BMXNOC0401 주변의 통제를 테스트해야 한다. 승인된 관리 시스템만 포트 21에 도달할 수 있는가? 원격 액세스는 중개되고 기록되는가? 예기치 않은 FTP 세션이 조사를 유발하는가?
Schneider Electric Modicon M340 취약점은 새로운 제로데이가 아니며, 권고문도 활성 악용을 문서화하지 않는다. 그 중요성은 덜 극적인 지점에서 비롯된다. 즉, 장기간 사용되는 산업 장비 전반에 걸친 불완전한 대응 경로다. 다음으로 의미 있는 업데이트는 남은 모듈용 수정 사항, 검증된 현장 배포 또는 공격자가 이 결함을 표적으로 삼기 시작했다는 신뢰할 수 있는 증거가 될 것이다.



