top of page

Schneider Electric SCADAPack x70 产品面临全版本凭据警告

9月16日
讀畢需時 13 分鐘

Schneider Electric 披露了一项影响七个 SCADAPack 产品系列所有版本的凭据漏洞,尽管 Secure Lock 原本旨在保护敏感 RTU 功能。这一警告令 Schneider Electric SCADAPack x70 产品受到关注,因为运营方无法通过常规固件补丁解决该问题。

CVE-2026-81861 涉及 Secure Lock,这是一种用于限制远程终端单元功能访问的传统密码机制。Schneider 建议在支持的情况下,以基于角色的访问控制取代该机制。旧型号则需要依靠网络防护措施。

这一差异至关重要。核心问题并不只是运营方是否安装了最新版本,而是已部署的控制器是否仍依赖一种其凭据可能被暴露的保护方法。

受影响设备运行于分布式工业环境中,包括能源、制造、水务和远程基础设施站点。这些控制器通常会服役多年,因此访问控制迁移比更新普通商业软件更为复杂。

Schneider Electric SCADAPack x70 产品所有版本均受影响

异常广泛的影响范围,使产品漏洞演变为资产发现和配置问题。

CISA 于 2026 年 9 月 15 日发布了其 SCADAPack 公告。公告将 CVE-2026-81861 列为影响 Schneider Electric SCADAPack 远程终端单元的一项凭据保护不足漏洞。

列出的产品包括:

  • SCADAPack 47x,所有版本

  • SCADAPack 47xi,所有版本

  • SCADAPack 47xd,所有版本

  • SCADAPack 470R,所有版本

  • SCADAPack 57x,所有版本

  • SCADAPack 3xx,所有版本

  • SCADAPack 32,所有版本

远程终端单元,即 RTU,用于连接现场设备与监控、控制地理分布式运营的系统。RTU 可采集测量数据、转发告警、执行已配置的逻辑,并接收来自监控平台的命令。

Schneider 于 9 月 8 日发布了初始安全通知。该公司表示,若未采取其缓解措施,可能增加通过 Secure Lock 进行未授权访问的风险,并可能暴露机密 RTU 配置信息。

CVE 记录将该问题归类为 CWE-522,即凭据保护不足。这一类别涵盖系统在存储或传输认证信息时,未能充分防范信息被恢复或滥用的情形。

该漏洞获得 CVSS 4.0 基础评分 5.9,严重性为中等。该向量描述了一种低复杂度网络攻击:无需先前权限,需要活跃用户交互,并存在额外攻击要求。其评估的技术影响为高保密性损失,但基础评分中未包含直接的完整性或可用性影响。

CISA 的公告给出了 6.5 的 CVSS v3 评分。这些数值采用不同的评分版本,因此读者不应将差异视为矛盾。两项评估均描述了具有实际意义的凭据暴露问题,而非未经认证的远程代码执行漏洞。

该公告发布时,CISA 的已知被利用漏洞目录中尚未列出该漏洞。CISA 相关决策数据还显示,尚无已知利用案例,且该攻击不易自动化。

这些细节降低了紧迫性,但并未消除运营风险。中等基础评分并未涵盖每个部署环境的架构、远程连接方式、流程关键性或恢复限制。

“所有版本”这一标注也需要谨慎解读。它表示供应商的受影响产品记录未在这些产品系列中识别出安全版本,并不意味着每个已安装控制器都面临完全相同的暴露程度。

实际暴露程度取决于访问控制模式、网络路径、设备型号及可用的补偿性控制措施。采用更强基于角色控制的隔离控制器,与仍使用 Secure Lock 的远程管理设备面临的风险不同。

这一差异应指导分级处置。运营方需要识别所拥有的设备型号、每个单元使用的访问控制方法,以及哪些系统能够观察或接触其管理流量。

这不只是扫描器发现的问题。漏洞扫描器或许能识别产品系列或固件版本,却未必能确定 Secure Lock 是否仍处于启用状态,或 RTU 是否位于有效网络分段之后。

Secure Lock 保护了消息,却没有保护秘密

该缺陷挑战的是 Secure Lock 的信任模型,而非其设计中采用的加密算法。

独立研究员 Abhinav Agarwal 报告称,经过测试的实现使用 AES-128 密钥封装和 HMAC-SHA256 消息认证码来保护 Secure Lock 消息。AES 密钥封装用于保护密钥材料,而 HMAC 用于验证消息是否在未知秘密的情况下被篡改。

根据该研究员的技术分析,该实现从嵌入 Windows 配置组件和 RTU 固件中的常量派生出这两种保护机制。他的测试发现,两个组件生成的密钥完全相同。

其后果比无密码认证绕过更具体。据称,攻击者若捕获相关 Secure Lock 交换数据,便可离线恢复密码。离线恢复意味着攻击者在不反复查询目标设备的情况下分析记录的流量。

该研究员测试了设置密码、修改密码和解锁消息。他报告称,受保护的交换过程缺少每台设备或每个会话独有的输入,使测试中的安装环境依赖共享加密材料。

每设备独有的值会使一台设备派生出的密钥不同于另一台设备。每会话独有的值则会使捕获材料难以在不同交换过程中重复利用。研究员在测试路径中未发现这两种属性。

因此,所披露的机制造成了一种令人不安的反转:Secure Lock 对其消息进行加密和认证,但对共享嵌入式秘密的信任削弱了这些保护。

强加密算法无法弥补在多个部署环境中实际上通用的密钥。如果对手能够派生出相同的封装和认证密钥,加密保护层便无法再提供预期的隔离效果。

经测试的密码控制着重要功能。研究员表示,这些功能包括配置写入、命令执行、固件升级、安全设置变更,以及对某些文件传输或终端服务的访问。

不过,恢复密码并不等于立即控制 RTU。攻击者仍需观察到符合条件的 Secure Lock 交换,并获得后续访问所需的网络路径。

披露的 CVSS 向量通过“存在攻击要求”和“需要活跃用户交互”反映了这些条件。在被动观察者能够获得有用流量之前,合法管理员必须执行受影响操作,例如设置或使用密码。

攻击者还需要能够看到该交换过程。这种可见性可能来自先前的网络入侵、对网络分段不当的通信路径的访问,或从运营网络中的另一位置进行监控。

研究员明确测试了一条疑似无密码解锁路径,并报告该路径无法运作。这一结果限制了相关说法。CVE-2026-81861 涉及凭据暴露及后续未授权使用,而非通用的一包绕过漏洞。

其公开测试还覆盖了特定的软件和固件工件。他指出了来自 RemoteConnect R3.5.5 的 SCADAPack x70 Device DTM 2.0.18103.4 版本,以及一个特定的 47x 固件镜像。

设备类型管理器,即 DTM,是让工程工具能够配置和通信于特定工业设备的软件组件。在本例中,测试中的 DTM 参与了 Secure Lock 工作流程。

Schneider 的受影响产品声明比研究员的直接测试范围更广。该供应商列出了七个产品系列及其所有版本,其中包括较旧的 SCADAPack 3xx 和 32 设备。

这一更广泛范围对于修复规划具有权威性,但这种差异应当保持清晰。研究员在明确的测试工件中验证了该机制,而 Schneider 则将受影响状态扩展至其整个产品组合。

因此,运营方应避免两种相反的错误。他们不应将修复范围缩小到精确测试的构建版本,但也不应宣称每台设备均已在所有可能配置下得到独立验证。

RBAC 迁移取代了缺失的固件修复

Schneider 的主要应对措施是改变访问控制架构,而非就地修复 Secure Lock。

对于受支持的 SCADAPack 47x 和 470R 设备,Schneider 建议实施基于角色的访问控制,即 RBAC。RBAC 将权限分配给定义明确的角色和用户,而非依赖共享设备锁定密码。

该公司引导管理员查阅其安全文档,包括有关管理员指导和 RBAC 操作的章节。其更全面的网络安全指南介绍了 SCADAPack 部署中的账户管理、网络分区、防火墙、安全通信和审计实践。

Schneider 将 Secure Lock 描述为为保持向后兼容而保留的传统功能。该公司建议兼容产品采用 RBAC 作为首选访问控制机制。

这一指导意味着,眼下的答案并非“安装版本 X”。Schneider 尚未确定一个在保留 Secure Lock 的同时消除 CVE-2026-81861 的已修复固件版本。

对于较新的受支持控制器,迁移不只是选择一个更强密码。管理员必须从共享锁定工作流程转向具名用户、分配角色和受管理权限。

这一转变可以提升可追责性。共享密码只能说明某个操作人员是否知道该秘密,却无法可靠识别是谁执行了操作。具名账户和角色能够缩小权限范围并强化审计。

迁移同样会带来工作量。运营方必须定义管理角色、配置账户、测试工程工具访问、更新流程,并确认紧急维护仍可进行。

使用集中式目录的组织可能需要验证 RTU 环境与身份基础设施之间的依赖关系。他们还必须考虑当目录服务或广域网连接不可用时,远程站点如何运行。

工业控制变更需要谨慎测试,因为认证失误可能阻止经授权的工程访问。仓促迁移即使降低了网络风险,也可能造成运营问题。

因此,运营方应在变更前记录当前访问路径。该记录应包括工程工作站、远程支持连接、服务账户、本地恢复流程及物理访问选项。

较旧的 SCADAPack 57x、3xx 和 32 系列则更难处理。Schneider 的缓解指南强调网络分段和 RTU 防火墙,因为这些设备不具备相同的 RBAC 迁移路径。

网络分段将系统划分为受控区域,并限制区域之间的通信。RTU 防火墙则通过规则限制哪些主机、协议或服务能够访问控制器。

这些控制措施无法修复凭据保护机制。它们只能减少能够观察 Secure Lock 交换过程或复用暴露凭据的系统数量。

运营方应将管理流量限制在获批的工程工作站和可信的管理路径中。同时还应移除直接互联网暴露,并阻止普通企业终端访问 RTU 管理服务。

CISA 的暴露面指南建议识别可从互联网访问的工业资产、消除不必要的暴露、使用受监控的跳板主机,并在可行情况下增加多因素认证。

跳板主机是受控的中介系统,管理员必须先通过它才能访问敏感设备。它可将日志记录、认证和访问限制集中到一点,而旧型现场设备本身通常不具备这些能力。

虚拟专用网络可以保护穿越不可信基础设施的流量。不过,VPN 不应让远程笔记本电脑能够不受限制地访问整个控制网络。

更精细的方式更合适。远程用户应先向受监控的访问服务进行认证,只能访问所需资产,并且仅获得完成特定任务所需的权限。

流量监控同样重要,因为凭据暴露依赖于对交换过程的观察。运营方应调查意外的 DNP3 Virtual Terminal 流量、异常解锁活动、重复配置访问,或工程区域与远程站点之间出现的新通信。

DNP3 是一种广泛用于控制中心与现场设备之间通信的协议。其 Virtual Terminal 功能提供了应用程序可用于面向设备交互的通道,其中包括研究人员所描述的 Secure Lock 消息。

仅更改 Secure Lock 密码并不是持久的解决方案。如果替换后的密码日后仍通过同一易受攻击机制传输,有能力的观察者就可以从另一段捕获的交换数据中恢复这个新密钥。

实际目标是停止依赖受影响的工作流。在无法迁移的情况下,运营方必须通过分层网络控制,大幅增加观察和复用的难度。

中等评分可能掩盖 OT 修复的难度

该漏洞有限的直接影响,并不能衡量保护长期运行现场部署所需的工作量。

CVE-2026-81861 并不具备立即危及安全系统的特征。其基础向量未赋予直接的完整性或可用性影响,且披露时没有公开证据表明该漏洞已被在野利用。

这些限制很重要。安全团队不应将该问题描述为已证实的工艺操纵、自动化工厂中断,或未经认证的代码执行。

已确认的影响是与认证信息有关的机密性损失。随后可能发生未经授权的 RTU 访问,但利用仍取决于网络条件和管理员活动。

与此同时,中等严重性标签可能低估运营复杂度。Schneider Electric SCADAPack x70 Products 专为远程监控和控制设计,常部署在本地人员有限的站点。

企业应用通常可以集中打补丁。现场控制器则可能需要安排访问窗口、获得运营批准、进行专业测试,并与负责物理工艺的团队协调。

受影响列表还涵盖当前和遗留设备。一些设备可以采用 RBAC,另一些则必须依赖分段、过滤和安全远程访问架构。

这使修复计划分为不同路径。单一漏洞工单无法准确反映每种型号和每个站点的工作情况。

第一条路径涵盖兼容的 47x 和 470R 部署。团队必须确认 Secure Lock 的使用情况、设计 RBAC 角色、测试管理工作流,并淘汰旧模式。

第二条路径涵盖 57x、3xx 和 32 部署。团队必须验证防火墙规则、减少可访问服务、隔离管理路径并监控流量,因为首选的访问控制替代方案不可用。

对于无法满足组织剩余风险阈值的设备,可能还需要第三条路径。这些设备可能需要纳入替换计划,尤其是在无法充分限制其网络位置时。

资产清单质量变得至关重要。组织无法迁移或隔离尚未识别的控制器,而且维护记录中的产品标签可能与公告中使用的命名不一致。

团队应核对工程数据库、网络观测数据、采购记录和站点文档。它们应记录确切型号、固件、已配置的访问模式、通信路径和责任所有者。

配置与版本同样重要。由于列出的所有版本都受影响,仅按版本扫描可能产生大量结果,却无法识别实际使用 Secure Lock 的系统。

这并不意味着扫描没有用。它意味着扫描器输出应启动调查,而不是结束调查。

公开的概念验证也值得平衡看待。研究人员发布了一个经过净化处理的验证工具,演示密钥派生过程,但没有公布完整恢复出的密钥。

这种克制减少了即时滥用风险,但公开的技术细节仍会改变防御时间线。其他研究人员或攻击者可以检查该方法,并尝试独立复现。

CISA 的“未发现已知利用”状态只是一个快照,而非预测。防御方应监控 CVE 记录、CISA 目录、Schneider 通知以及涵盖工业网络的威胁情报变化。

没有补丁也改变了“关闭”的含义。即使运营方实施了 RBAC 或有效分段,漏洞管理平台仍可能持续标记所有受影响版本。

组织需要基于证据的例外记录或补偿控制记录。否则,安全仪表盘可能显示未解决发现,却无法区分暴露的 Secure Lock 部署与已迁移系统。

这些记录不应成为永久性的文书替代品。每项例外都需要明确控制负责人、验证方法、审查日期和替换触发条件。

该问题也说明,在运营技术中,CVSS 不能成为唯一的优先级方法。CVSS 衡量漏洞的内在严重性,而运营方还必须纳入工艺关键性、网络暴露、恢复能力和潜在物理后果。

隔离测试控制器上的中等漏洞,其优先级可能低于关键业务应用中的严重漏洞。相同漏洞若存在于网络分段薄弱、可被远程管理的 RTU 上,则可能需要更快采取行动。

因此,风险团队应将公开评分与站点特定证据结合。值得提出的问题包括:管理流量是否跨越共享网络、是否可能进行数据包捕获,以及设备是否控制关键工艺。

他们还应询问,恢复密码的攻击者是否能够访问正常的解锁接口。凭据泄露只有在该凭据可被使用时才有价值。

三个信号将显示风险是否得到控制

下一阶段取决于迁移证据、供应商更新,以及攻击者是否正从研究转向实际利用的迹象。

第一个信号是运营方识别并淘汰 Secure Lock 的速度。受影响组织应能够报告有多少设备使用 RBAC、有多少依赖旧式锁定,以及有多少旧设备依靠补偿控制措施。

不断提高的 RBAC 迁移率将支持 Schneider 的缓解策略。即便未公开出现攻击,对已部署访问模式持续存在的不确定性也会削弱信心。

最有用的运营指标并不只是受影响资产数量,而是已验证访问控制状态并完成修复测试的资产占比。

对于具备 RBAC 能力的设备,验证应确认 Secure Lock 不再是实际安全边界。还应证明管理角色能够正确运行,且应急程序仍可用。

对于旧型设备,验证应测试被允许的网络路径。如果普通工作站仍可连接至 RTU 的管理服务,书面的网络分段策略价值有限。

第二个信号是 Schneider 是否发布修订指南、扩展技术细节或产品更新。初始响应依赖架构性缓解措施,而不是对 Secure Lock 实现的修复。

后续固件或工具变更将改变修复形势。它可能提供迁移辅助、移除易受攻击行为、改进日志记录,或缩小受影响配置范围。

反之,若持续依赖补偿控制措施,将确认运营方必须将此视为长期架构问题。这将加大替换无法支持更强访问控制的旧型设备的压力。

安全团队应监控供应商通知,而不应只依赖复制的公告摘要。随着测试范围扩大或缓解步骤变得更精确,产品公告可能发生变化。

第三个信号是利用证据或更广泛复现的证据。披露时,CISA 报告未发现已知利用,且 CVE-2026-81861 未被列入 Known Exploited Vulnerabilities 目录。

如果防御方发现凭据恢复活动、未经授权的解锁尝试,或能够自动化流量分析的工具,这一状况将发生实质性变化。被纳入该目录将提供另一个强烈的升级信号。

公开复现本身并不能证明针对运行中设施的攻击。但它仍会降低攻击者面临的技术不确定性,并提高捕获 Secure Lock 流量的价值。

运营方应立即保留相关日志和网络遥测数据。等到出现利用报告再行动,调查人员可能已失去判断敏感交换是否曾被观察所需的历史数据。

监控应聚焦管理活动,而不仅是工艺告警。配置访问、密码变更、解锁操作、新工程主机和异常远程会话,可能在物理运行发生变化前揭示访问控制问题。

Schneider Electric SCADAPack x70 Products 仍是实用的现场平台,该公告也未证明已部署站点遭到入侵。但它确立了一个事实:列出的每个版本都需要进行配置级审查。

对资产所有者而言,眼前的问题很具体:组织能否证明哪些控制器仍在使用 Secure Lock、谁能够观察其管理流量,以及在暴露密码与 RTU 访问之间如今存在哪项控制措施?

应从这份清单开始,然后将兼容设备迁移至 RBAC。隔离无法迁移的型号,测试其防火墙规则,并监控每一条获批的管理路径。仅靠版本检查无法管理这一漏洞。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page