top of page

Schneider Electric Modicon M340 漏洞导致两款模块尚无修复方案

1天前
讀畢需時 13 分鐘

Schneider Electric 现已为四条受影响产品线提供修复,但 Schneider Electric Modicon M340 漏洞的两款通信模块仍无补丁。CISA 于 9 月 17 日重新发布公告,使这一在最初披露一年多后仍未完全解决的问题再次受到关注。

该漏洞编号为 CVE-2025-6625,未经身份验证的网络攻击者可发送特制 FTP 命令,使受影响设备无法使用。其 CVSS v3.1 评分为 7.5,CVSS v4.0 评分为 8.7,均被评为高危。

这并非新发现的漏洞。Schneider Electric 首次于 2025 年 8 月 12 日发布通知,随后在 2026 年为控制器和模块补充修复。CISA 于 9 月 17 日重新发布第四次修订版,为此前可能将原始缓解措施视为永久方案的运营方提供了一个重要检查节点。

核心矛盾在于补丁覆盖范围与运营暴露面之间的差距。四个产品系列现已有指定的修复固件,而 BMXNGD0100 和 BMXNOC0401 仍需依赖网络控制措施。这一区别在工业环境中尤为重要,因为升级一台控制器可能涉及测试、停机审批以及多个团队之间的协调。

CISA 公告是重新发布,而非新的漏洞披露

此次变化主要是现有公告获得更广泛的联邦分发,同时更清楚地记录了哪些产品现已拥有固件修复。

9 月公告 ICSA-26-260-04 重新发布了 Schneider Electric 公告 SEVD-2025-224-05。CISA 表示,该公告直接转换自供应商的通用安全公告框架记录。CSAF 是一种用于分发漏洞、产品和修复数据的机器可读格式。

这一区别避免了一个误导性结论。9 月公告并不意味着攻击者本月才开始利用该漏洞,也没有披露影响不同控制器系列的新漏洞。

联邦公告 列出了四次修订:

  • 2025 年 8 月 12 日:Schneider Electric 发布原始通知。

  • 2026 年 4 月 14 日:供应商为 Modicon M340 控制器补充修复措施。

  • 2026 年 8 月 11 日:供应商为 BMXNOR0200H 模块补充修复措施。

  • 2026 年 9 月 17 日:CISA 重新发布第四次修订版。

更新历史是理解此事的关键。最初披露时,BMXNOE0100 和 BMXNOE0110 模块已有固件修复,但其他受影响产品只能依赖缓解措施。此后,Schneider Electric 为 M340 控制器固件和 BMXNOR0200H 发布了修复。

由此形成的产品图谱比单一严重性标签更有参考价值。它区分了可升级至修复固件的设备,以及仍需采取补偿控制措施的设备。

受影响的配置包括:

  • 固件版本早于 SV3.70 的 Modicon M340 控制器。

  • 固件版本早于 SV1.7 IR27 的 BMXNOR0200H。

  • 所有版本的 BMXNGD0100 M580 Global Data 模块。

  • 所有版本的 BMXNOC0401 X80 Ethernet 通信模块。

  • 版本早于 3.60 的 BMXNOE0100。

  • 版本早于 6.80 的 BMXNOE0110。

Schneider Electric 将 SV3.70 标识为已修复的 M340 控制器固件;将 SV1.7 IR27 标识为 BMXNOR0200H 的修复版本,3.60 为 BMXNOE0100 的修复版本,6.80 为 BMXNOE0110 的修复版本。

BMXNGD0100 和 BMXNOC0401 仍是例外。当前结构化公告将两款模块的所有版本均列为已知受影响版本,并提供缓解措施而非修复版本。

该公告在修复说明中有时将其称为“BMXNOC401”。产品清单和 Schneider Electric 产品目录均显示,受影响型号为 BMXNOC0401。资产所有者应核实准确的商业型号,而不应依赖缩写名称。

因此,CISA 的重新发布改变的是可见性,而非底层技术机制。其价值在于重新唤起对一则修复状态曾分阶段变化的公告的关注。

对安全团队而言,实际问题是其漏洞记录是否仍反映 2025 年的响应状态。一个在禁用 FTP 后关闭的工单,如今可能需要重新开启,因为部分已部署设备已有修复固件可用。

Schneider Electric Modicon M340 漏洞的工作方式

CVE-2025-6625 可将暴露的管理服务转变为远程可用性风险,无需凭据或用户交互。

底层弱点是输入验证不当,归类为 CWE-20。输入验证用于检查传入数据是否符合设备预期的格式和边界,然后软件才会进行处理。

Schneider Electric 表示,特制的 FTP 命令可触发拒绝服务。FTP 即文件传输协议,用于在联网系统之间传输文件。在工业控制器环境中,供应商可能将其用于配置或与固件相关的文件处理等功能。

该漏洞可通过网络访问。CVSS v3.1 向量显示其攻击复杂度较低,无需权限,也无需用户交互。其评定影响集中于可用性,而非机密性或完整性。

vulnerability record 描述了相同机制。攻击者无需经过身份验证的操作员打开恶意文件或确认提示,只需能够通过网络访问受影响的 FTP 服务。

这并不意味着每台已部署的 M340 设备都面临同等暴露风险。Schneider Electric 表示,FTP 默认处于禁用状态。与通过扁平化工厂网络可访问端口 21 的设备相比,服务已禁用且在网络边界得到适当过滤的设备,其攻击路径不同。

不过,默认设置并不能解决问题。工业系统往往服役多年,其配置可能偏离最初基线。集成商可能为调试、维护、备份或供应商支持启用服务,并在后续仍让其保持活动状态。

因此,资产所有者需要配置证据,而非假设。相关检查包括 FTP 是否已启用、哪些接口可以访问该服务,以及网络控制措施是否将端口 21 限制为仅供获授权的管理系统使用。

该弱点还涉及 Modicon 架构中的多种角色,包括控制器固件、Ethernet 通信模块、RTU 模块和 M580 Global Data 模块。一个工厂可能在同一控制系统中拥有多个受影响组件。

这一广度增加了资产盘点的复杂性。仅凭控制器型号无法判断机架中是否包含受影响的 BMXNOC0401 或 BMXNOE0110 模块。团队必须在组件层面识别固件和模块型号。

严重性评分进一步说明了这一细节的重要性。CVSS v3.1 给出的基础评分为 7.5;更新后的 CVSS v4.0 评估达到 8.7,网络可访问性和高可用性影响推动了这一评级。

这些评分是在标准化假设下对技术严重性的描述,并不计算特定设施中的运营后果。实验室控制器失去通信,与生产设备或关键服务相关设备失去通信并不等同。

当前公告并未将数据窃取或篡改列为直接后果,而是描述设备不可用。这一较窄的技术影响,在控制器或通信模块支撑时间敏感型流程时,仍可能引发严重运营事件。

因此,Schneider Electric Modicon M340 漏洞最好被理解为一种可经网络访问的可用性漏洞。其现实风险取决于服务配置、网络分段、固件版本,以及每台设备所支撑的流程。

部分补丁覆盖构成真正的运营难题

最困难之处不在于理解恶意命令,而在于管理一支部分资产可打补丁、部分资产无法打补丁的混合设备群。

四类受影响产品已有指定修复版本,两类则没有。这使响应工作分为固件修复和补偿性网络控制措施两部分。

对于 Modicon M340 控制器,Schneider Electric 将 SV3.70 标识为修复版本。供应商于 2026 年 4 月补充该修复措施,距最初通知约八个月。

对于 BMXNOR0200H,SV1.7 IR27 包含修复。该版本于 2026 年 8 月被纳入公告,距初始披露近一年。

较早发布的 BMXNOE 修复仍是响应的一部分。BMXNOE0100 需要升级至 3.60,BMXNOE0110 则需要升级至 6.80。Schneider Electric 表示,两项升级均需重启。

供应商通知 表示,未应用可用修复可能使设备面临拒绝服务及由此造成的不可用风险。该通知还将受影响产品系列与 Modicon M340、Modicon M580 及 X80 模块关联起来。

在运营技术环境中,重启要求的重要性通常高于办公终端。重启通信模块可能中断监控、监控系统通信、数据交换或维护访问。

组织不应因此认为打补丁是可选项。这意味着升级应纳入获批准的运营变更流程。该流程应考虑备份、兼容性、回滚、维护窗口及升级后的验证。

两款没有修复版本的模块则面临不同决策。BMXNGD0100 和 BMXNOC0401 的所有版本仍被列为受影响版本。Schneider Electric 表示,正在为未来版本制定修复计划,并将在修复可用时更新文档。

在此之前,运营方必须将配置和网络架构视为主要控制措施。供应商建议在不需要时禁用 FTP、对网络进行分段、阻断未经授权的端口 21 流量,并为必要的远程访问使用 VPN 隧道。

这种分层响应可能在同一设施内造成不均衡的风险。团队可能升级 M340 CPU,却留下一个仍可访问的受影响通信模块。此时,仪表板可能显示控制器已是最新版本,但机架中仍存在易受攻击的网络路径。

采购状态也可能掩盖这一问题。BMXNGD0100 与 M580 产品系列相关,而 BMXNOC0401 是 M340 X80 Ethernet 模块。仅搜索“M340 控制器固件”可能遗漏两者。

因此,资产记录至少应包括商业型号、已安装固件、服务状态、网络区域和业务所有者。没有这些字段,团队便无法可靠地将公告与已部署设备对应起来。

此外还存在时间风险。评估过 2025 年原始通知的组织,可能只记录了当时可用的缓解措施。后续发布的固件不会自动更新内部例外记录或维护计划。

这会给三个群体带来压力。安全团队必须重新开启并规范化漏洞记录;控制工程师必须测试修正后的固件;运营负责人必须在需要重启时批准相应中断。

这些群体都无法单独解决问题。安全人员可能了解 CVE,却不了解对生产环境的影响。工程师可能熟悉机架,但缺乏完整的暴露数据。运维人员可能能够控制停机时间,却不了解固件验证情况。

补救状态不一致,是此次重新发布之所以重要的主要原因。它将旧有的“缓解并监控”响应转变为一项更明确的任务:为四个产品组打补丁,并围绕另外两个产品组维持严格控制措施。

高评分并不代表正在被积极利用

该公告支持紧急开展资产清查和补救工作,但并不支持有关持续攻击活动的说法。

CISA 的结构化记录未指出该漏洞已知在野利用。该漏洞也未被列入 CISA 的已知被利用漏洞目录。

这一缺失应当影响报道措辞。CVE-2025-6625 在供应商描述的条件下可被利用,但该公告并未证实攻击者目前正通过这一技术瞄准 Modicon M340 安装环境。

这一区别很重要,因为严重性评分衡量的是漏洞固有的技术特征。它并不衡量某个漏洞被扫描、武器化,或用于攻击特定行业的频率。

CVSS v3.1 向量说明了该评分为何为高危。攻击者可通过网络访问易受攻击的服务,无需任何权限,利用复杂度较低,也不需要用户交互。成功利用会对可用性造成严重影响。

这些特性足以证明应迅速采取行动。但它们并不能取代环境分析的必要性。

网络位置是第一个变量。与可从广泛的企业网络或远程访问网络访问的控制器相比,经过适当分段、且已阻断未经授权 FTP 流量的控制网络可提供更少的攻击路径。

服务状态是第二个变量。Schneider Electric 表示,FTP 默认处于禁用状态。运营人员应核实每项相关资产的状态,并检查过去的维护流程是否曾启用该服务。

运营后果是第三个变量。通信模块上的拒绝服务状况可能会影响不同功能,具体取决于机架设计和工艺架构。公开公告并未计算特定工厂的安全或生产结果。

补丁可用性是第四个变量。四个产品组已有修复版本,而另外两个仍未提供修复。因此,同一组织中受同一 CVE 影响的设备可能面临不同的残余风险。

这正是“高危”标签既有帮助又可能造成误导的地方。它能吸引关注,但也可能促使人们对并不统一的产品组采取一刀切的响应。

更稳妥的做法是将严重性评分视为分诊信号。随后,团队应确定受影响组件是否存在、其 FTP 服务是否可访问,以及是否有可用的修复固件。

弱点定义将不当输入验证描述为一类广泛的软件失效问题。该分类并未揭示每个受影响产品的确切命令、故障状态或恢复行为。

公开信息也未提供概念验证漏洞利用代码。这限制了对可重复性和设备恢复能力的独立分析。组织应避免使用格式错误的 FTP 流量测试生产控制器。

Schneider Electric 的法律声明指出,该通知及建议行动并不保证能够解决所有情况。这一标准免责声明进一步强调,应开展特定现场测试,而不是盲目部署。

在可行的情况下,维护团队应在具有代表性的硬件上验证固件。在安排更大范围的推广之前,应确认通信、应用行为、配置保留和重启恢复情况。

对于尚未修复的模块,团队应验证控制路径本身。防火墙规则只有在覆盖通往设备的每一条路径,并且在网络变更后仍持续生效时才有用。

审慎的结论很直接。该漏洞值得采取行动,因为它可被远程访问且会影响可用性。公开记录并不能证明应将其描述为正在发生的入侵、覆盖全互联网的紧急事件,或已确认的安全事故。

网络分段必须承担未修复模块的防护责任

BMXNGD0100 和 BMXNOC0401 使补偿性控制成为主要防御的一部分,而非临时的管理脚注。

Schneider Electric 的缓解措施首先针对 FTP 服务。供应商表示,该服务默认禁用,并且在不使用时应保持禁用状态。

运营人员应直接核实这一状态。配置记录、获批的服务基线和网络观测结果能够提供比文档本身更有力的证据。

在必须使用 FTP 的场景中,访问应仅限于确有需要的特定管理系统。在整个控制区域广泛允许端口 21 的规则,仍会保留大部分攻击路径。

供应商还要求实施网络分段。分段将系统划分为受控区域,并限制可在这些区域之间流动的流量。在此情况下,它应防止未经授权的系统通过 FTP 访问受影响模块。

一项务实的审查不应只检查最近的防火墙。远程访问网关、工程工作站、跳板机、临时供应商连接和双宿主系统都可能形成替代路径。

CISA 还建议将控制系统和远程设备置于防火墙之后,并将其与业务网络隔离。它还建议尽量减少工业控制设备暴露于互联网的情况。

这些控制措施与 Schneider Electric 更广泛的安全实践相一致。该指南包括物理访问限制、锁定控制器机柜、受控编程连接,以及对可移动介质的检查。

VPN 的使用同样需要谨慎。VPN 会加密连接,但并不会让已连接的端点变得可信。被泄露的凭据或受感染的远程设备仍可能提供通往控制网络的路径。

远程访问应终止于受控边界,而不是直接接入控制器子网。身份验证、授权、会话日志记录和限时访问可降低持续暴露的风险。

缓解计划还应明确 FTP 何时可以启用。例如,文档化的维护工作流可以在有限时间内开放访问,只允许获批来源,并在验证后关闭规则。

监控可以强化这些控制措施。对端口 21 的意外连接、反复出现的格式错误会话,或来自新源地址的流量,都值得调查。该公告未发布设备专用检测特征,因此监控应重点关注相对于获批基线的偏离。

鉴于声明的影响是拒绝服务,恢复规划同样重要。团队应了解设备是否会自动恢复、是否需要重启,或者发生故障后是否需要工程干预。

公开公告并未针对每一种配置回答这些问题。现场所有者应获取产品专属的支持指导,并将其纳入事件处理流程。

在运营条件允许的情况下,响应计划应保留证据。网络日志、防火墙记录、设备事件和维护历史可帮助区分攻击与设备故障或配置错误。

对于已修复的产品,分段仍然是必要的。固件解决了这一特定缺陷,但并不会让工业控制器成为适合面向互联网提供服务的设备。

对于未修复的产品,分段变得更加重要,因为目前没有供应商固件能够消除该弱点。架构必须降低未经授权的系统发送恶意命令的可能性。

这正是 Schneider Electric Modicon M340 漏洞的核心权衡。连接性支持维护和数据交换,但不必要的服务可达性会扩大故障路径。

三个信号将表明风险是否正在收敛

下一阶段取决于补丁完成情况、真实部署证据,以及观察到的威胁态势是否发生变化。

第一个信号是 BMXNGD0100 或 BMXNOC0401 发布修复版本。两者目前仍被列为所有版本均受影响,公告称 Schneider Electric 正在为未来版本开发补救措施。

任一模块发布修复版本,都将缩小固件补救与永久依赖补偿性控制之间的差距。这将更有力地证明,该漏洞可以在完整产品组中被消除。

持续没有新消息并不意味着缓解措施已经失效。这意味着运营人员必须继续验证 FTP 限制和网络分段,而这些模块尚无固件修复终点。

第二个信号是已部署系统是否实际采用四项可用修复的证据。相关版本包括 M340 SV3.70、BMXNOR0200H SV1.7 IR27、BMXNOE0100 3.60 和 BMXNOE0110 6.80。

供应商发布只是补救工作的开始。工业组织必须测试、安排、部署并验证每次升级。BMXNOE 模块的重启要求,可能使完成速度慢于普通终端补丁周期。

组织应按资产而非按公告跟踪部署进度。仅基于已审查工单的百分比,可能掩盖从未被发现的控制器或在初始资产清单中遗漏的模块。

第三个信号是利用证据的变化。当前公开记录未指出已知利用,Tenable 报告称目前没有已知公开漏洞利用代码。

这一评估可能发生变化。概念验证代码、针对暴露 FTP 服务的扫描活动、事件报告,或被加入已知被利用漏洞目录,都会提高隔离和修补的紧迫性。

反向情况同样具有参考价值。如果在组织降低 FTP 暴露并部署可用固件的同时,未出现利用迹象,残余风险将变得更易管理。但对于未修复模块而言,风险不会消失。

即使安全团队已处理过最初的 2025 年公告,现在也应重新审视 Schneider Electric Modicon M340 漏洞。此后补救情况已发生两次变化,而 CISA 的重新发布整合了这些更新。

首先开展资产级清查。区分六个受影响产品组,记录其固件版本,并核实 FTP 是否已启用或可访问。

然后为每项资产分配三种状态之一:已安装修复固件、修复固件待安装,或当前无可用修复。这个简单分类可防止旧的缓解工单掩盖新的打补丁机会。

最后,测试 BMXNGD0100 和 BMXNOC0401 周围的控制措施。是否只有获批的管理系统能够访问端口 21?远程访问是否经过代理并记录日志?意外 FTP 会话是否会触发调查?

Schneider Electric Modicon M340 漏洞并非新的零日漏洞,公告也未记录活跃利用。其重要性来自一个不那么戏剧性的事实:在长期运行的工业设备中,补救路径并不完整。下一项有意义的更新将是剩余模块的修复、经过验证的现场部署,或攻击者已开始针对该缺陷的可信证据。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page