Уязвимости Schneider Electric: риски для промышленных предприятий в 2026

📋 Кратко

Оборудование Schneider Electric — от контроллеров Modicon до источников бесперебойного питания APC — используется в промышленности по всему миру. Регулярные находки критических уязвимостей (CVE-2025-13902, TLStorm, утечка 40 ГБ данных через Jira) ставят под угрозу энергетику, производство и критическую инфраструктуру. Разбираемся с реальными рисками и методами защиты.

⏱ 7 минут чтения│сложность

Французский концерн Schneider Electric — один из крупнейших в мире производителей оборудования для управления энергоснабжением и промышленной автоматизацией. Продукция компании — от программируемых логических контроллеров (ПЛК) серии Modicon до источников бесперебойного питания (ИБП) APC — работает на тысячах промышленных объектов по всему миру: от нефтехимических заводов до дата-центров и больниц. Но именно это повсеместное распространение делает уязвимости в устройствах Schneider Electric критической угрозой для глобальной инфраструктуры.

2025 и 2026 годы стали рекордными по числу выявленных проблем безопасности в продуктах вендора. CISA, ICS-CERT и независимые исследователи регулярно публикуют предупреждения о новых уязвимостях, затрагивающих контроллеры Modicon, системы EcoStruxure, программное обеспечение для мониторинга и даже облачные сервисы компании. При этом сам Schneider Electric неоднократно становился жертвой кибератак — утечка 40 ГБ данных из Jira в ноябре 2024 года и атака шифровальщика Cactus на подразделение Sustainability Business показали, что даже разработчик средств защиты промышленных систем может быть скомпрометирован.

В этой статье мы систематизируем информацию об основных уязвимостях Schneider Electric, которые представляют реальную угрозу для российских промышленных предприятий, и дадим практические рекомендации по снижению рисков.

Промышленный контроллер Modicon под атакой XSS-эксплойта
Промышленный контроллер Modicon под атакой XSS-эксплойта

🔍 CVE-2025-13902: XSS-уязвимость в контроллерах Modicon

В марте 2026 года CISA опубликовала предупреждение (ICSA-26-078-02) о критической уязвимости в контроллерах Schneider Electric серий Modicon M241, M251, M258 и LMC058. Уязвимость CVE-2025-13902, обнаруженная исследователями из Claroty Team82 (Амир Зальцман), связана с неправильной нейтрализацией входных данных при генерации веб-страниц — классическая межсайтовая скриптинг-атака (XSS).

ИБП APC Smart-UPS под zero-day атакой TLStorm
ИБП APC Smart-UPS под zero-day атакой TLStorm

Какие устройства под угрозой

  • Modicon M241 — версии прошивки ниже 5.4.13.12
  • Modicon M251 — версии прошивки ниже 5.4.13.12
  • Modicon M258 — все версии прошивки
  • LMC058 — все версии прошивки

CVSS-оценка уязвимости составляет 5.4 (средний уровень опасности), однако сценарий эксплуатации может привести к серьёзным последствиям. Злоумышленник, отправив специально сформированный запрос к веб-интерфейсу контроллера, может выполнить произвольный JavaScript-код в браузере пользователя, что открывает путь к краже учётных данных, перенаправлению на вредоносные сайты и, в конечном счёте, к захвату учётной записи оператора АСУ ТП.

⚠ Ключевой факт: Контроллеры Schneider Electric Modicon установлены на объектах критической инфраструктуры в 180 странах мира. По данным CISA, уязвимость CVE-2025-13902 затрагивает секторы коммерческих объектов, критического производства и энергетики. Патч выпущен для M241 и M251, но M258 и LMC058 остаются без исправления — производитель рекомендует ограничить сетевой доступ к этим устройствам.

⚡ TLStorm: цепочка zero-day уязвимостей в APC Smart-UPS

В марте 2022 года исследователи Armis обнаружили три уязвимости нулевого дня (получившие общее название TLStorm) в APC Smart-UPS — источниках бесперебойного питания, выпускаемых под брендом Schneider Electric. Две из них (CVE-2022-22805 и CVE-2022-22806) затрагивали реализацию TLS-протокола между ИБП и облачным сервисом SmartConnect, третья (CVE-2022-0715) — отсутствие криптографической подписи прошивки.

Утечка 40 ГБ данных из Jira Schneider Electric
Утечка 40 ГБ данных из Jira Schneider Electric

Физические последствия эксплуатации

Особенность TLStorm в том, что она позволяет не просто украсть данные, а физически повлиять на работу устройств. Злоумышленник, эксплуатирующий CVE-2022-0715, мог создать модифицированную прошивку, заставить ИБП принять её как официальное обновление и получить полный контроль над устройством. В результате атакующий мог удалённо отключить питание объектов, вывести из строя батареи или вызвать их возгорание.

Уязвимости TLS-стека (CVE-2022-22805 и CVE-2022-22806) работали без какого-либо взаимодействия с пользователем — zero-click атака. ИБП, оснащённые функцией SmartConnect, при запуске или восстановлении облачного соединения автоматически устанавливали TLS-соединение с сервером Schneider Electric. Манипулируя этим процессом, атакующий мог выполнить код на устройстве.

📊 Статистика: По данным Armis, APC Smart-UPS используются примерно в 80% компаний по всему миру — в дата-центрах, медицинских учреждениях, промышленных объектах и телекоммуникационной инфраструктуре. Это делает TLStorm одной из самых массовых угроз для критической инфраструктуры за последние годы.

🔓 Утечка данных Jira: 40 ГБ внутренней информации

4 ноября 2024 года Schneider Electric подтвердил, что платформа для разработки была взломана — злоумышленник похитил 40 ГБ сжатых данных из Jira-сервера компании. Атаку совершил угрожающий субъект, известный под псевдонимом «Grep», действовавший от лица группировки Hellcat (ранее называвшей себя International Contract Agency / ICA).

Хронология критических уязвимостей Schneider Electric за 5 лет
Хронология критических уязвимостей Schneider Electric за 5 лет

Проникновение было осуществлено через скомпрометированные учётные данные Jira. Используя REST API плагина MiniOrange, злоумышленник извлёк 400 тысяч строк пользовательских данных, включая 75 тысяч уникальных email-адресов и полных имён сотрудников и клиентов Schneider Electric. Злоумышленники требовали выкуп в размере $125 000, угрожая публикацией данных.

Хотя компания заявила, что продукты и сервисы не пострадали, этот инцидент демонстрирует уязвимость цепочки разработки самого вендора. Для промышленных предприятий, использующих оборудование Schneider Electric, это означает дополнительный риск: украденная информация могла включать детали конфигураций, проектные данные и параметры интеграции систем управления.

📋 Хронология других значимых уязвимостей

Помимо описанных выше инцидентов, за последние годы в продуктах Schneider Electric было выявлено множество других уязвимостей, представляющих риск для промышленных предприятий:

60% российских контроллеров Schneider Electric без обновлений безопасности
60% российских контроллеров Schneider Electric без обновлений безопасности
  • CVE-2023-27983 и CVE-2023-27984 (апрель 2023) — критические RCE-уязвимости в Easy UPS Online Monitoring Software v2.5-GA-01-22320 и более ранних версиях. Позволяли неаутентифицированному атакующему удалённо выполнить код на сервере мониторинга ИБП.
  • Ripple20 (июнь 2020) — набор из 19 уязвимостей в TCP/IP-стеке Treck, затрагивающий миллионы IoT-устройств по всему миру, включая продукцию Schneider Electric. Уязвимости позволяли удалённо выполнять код, вызывать отказ в обслуживании и похищать данные.
  • InduSoft Web Studio / InTouch Machine Edition (май 2018) — критическая уязвимость в SCADA/HMI-продуктах, позволявшая удалённо выполнять код через специально сформированные проектные файлы.
  • Уязвимости EcoStruxure Power Monitoring Expert (2024) — множественные проблемы безопасности в системе мониторинга энергопотребления, включая SQL-инъекции и обход аутентификации.
  • CVE-2025-2875 (Modicon M241 PLC) — уязвимость, обнаруженная OPSWAT, связанная с некорректной проверкой входных данных, позволяющая удалённо воздействовать на работу контроллера.

🎯 Риски для российских промышленных предприятий

Для российских предприятий ситуация усугубляется несколькими факторами. Во-первых, после ухода Schneider Electric с российского рынка в 2022 году компании лишились официальной поддержки — патчи безопасности больше не распространяются через российских дистрибьюторов. Предприятия вынуждены либо искать неофициальные каналы получения обновлений, либо эксплуатировать уязвимое оборудование без исправлений.

Эшелонированная защита промышленных систем от кибератак
Эшелонированная защита промышленных систем от кибератак

Во-вторых, контроллеры Modicon и ИБП APC продолжают работать на тысячах российских промышленных объектов — в нефтегазовом секторе, химической промышленности, металлургии и энергетике. Замена этого оборудования на аналоги требует значительных инвестиций и времени, что делает российские предприятия особенно уязвимыми перед атаками, использующими известные CVE.

⚠ В реальности: По оценкам экспертов, на конец 2025 года до 60% промышленных контроллеров Schneider Electric в России работают без последних обновлений безопасности. Отсутствие прямой поддержки вендора означает, что выявленные уязвимости остаются неисправленными в течение месяцев и даже лет после публикации CVE.

В-третьих, рост активности APT-групп, нацеленных на промышленный сектор России — Armored Likho, Hellcat и других — создаёт дополнительный вектор угрозы. Если ранее эти группы в основном занимались шпионажем, то в 2025–2026 годах фиксируются случаи их перехода к деструктивным действиям, включая удалённое отключение систем управления.

🛡️ Методы защиты промышленных систем от уязвимостей Schneider Electric

Снижение рисков при использовании оборудования Schneider Electric на промышленных объектах требует комплексного подхода, сочетающего технические меры защиты и организационные процедуры. Ниже приведены ключевые рекомендации.

Глобальные риски уязвимостей Schneider Electric для критической инфраструктуры
Глобальные риски уязвимостей Schneider Electric для критической инфраструктуры

Сетевая сегментация и Firewall

  • Изолируйте сети АСУ ТП от корпоративной IT-инфраструктуры — контроллеры Modicon и ИБП APC не должны быть доступны из офисной сети или, тем более, из интернета. Используйте промышленные межсетевые экраны (Industrial Firewall) с глубокой инспекцией пакетов.
  • Настройте списки контроля доступа (ACL) — разрешите коммуникацию ПЛК только с узким кругом управляющих хостов и SCADA-серверов.
  • Сегментируйте сеть по уровням модели Purdue — отделите уровень контроллеров (Level 1) от управляющего уровня (Level 2) и корпоративного уровня (Level 4-5).

Управление обновлениями

  • Создайте репозиторий патчей — скачивайте обновления безопасности через альтернативные каналы (партнёры, вендорские порталы через VPN) и проверяйте их контрольные суммы.
  • Проверяйте патчи в тестовой среде — перед установкой на промышленные контроллеры обновления должны проходить валидацию на стенде, имитирующем производственную среду.
  • При отсутствии патча — если производитель не выпустил исправление (как в случае с Modicon M258 и LMC058), компенсируйте уязвимость дополнительными средствами защиты: WAF перед веб-интерфейсом, строгая аутентификация, мониторинг подозрительных запросов.

Мониторинг и обнаружение атак

  • Разверните системы обнаружения вторжений (IDS) на уровне промышленной сети — они анализируют протоколы Modbus, DNP3, IEC 61850 и выявляют аномалии.
  • Внедрите SIEM-систему для сбора и корреляции событий с контроллеров, ИБП и сетевого оборудования.
  • Настройте поведенческий анализ — нестандартные TLS-соединения (как в случае TLStorm), подозрительные HTTP-запросы к веб-интерфейсам, несанкционированные попытки обновления прошивки.

Организационные меры

  • Регулярные аудиты безопасности — проверяйте конфигурации контроллеров и ИБП на соответствие лучшим практикам (рекомендации CISA, NIST SP 800-82, методические документы ФСТЭК).
  • Обучение персонала — операторы АСУ ТП и инженеры должны понимать базовые принципы кибербезопасности и знать, как распознать фишинговую атаку или подозрительную активность.
  • План реагирования на инциденты — разработайте процедуры действий при обнаружении уязвимости или вторжения в промышленную сеть. Учитывайте, что остановка производства для устранения инцидента может быть невозможна.
  • Аудит цепочки поставок — проверяйте квалификацию подрядчиков, имеющих удалённый доступ к промышленным системам, и контролируйте использование съёмных носителей.
✅ Практический чек-лист: скачайте из официального портала Schneider Electric список уязвимостей ваших устройств. Проверьте версии прошивок всех Modicon, APC Smart-UPS и EcoStruxure. Если хотя бы одно устройство не обновлено — считайте его скомпрометированным до доказательства обратного.

📌 Выводы

Уязвимости оборудования Schneider Electric представляют реальную и растущую угрозу для промышленных предприятий по всему миру. Комбинация факторов — широкая распространённость устройств, отсутствие официальной поддержки в России, увеличение числа APT-атак на промышленный сектор и переход злоумышленников от шпионажа к деструктивным действиям — создаёт взрывоопасную смесь.

Ключевой вывод: полагаться исключительно на производителя в вопросах безопасности больше нельзя. Каждое предприятие, использующее оборудование Schneider Electric, должно выстраивать собственную эшелонированную систему защиты — от сетевой сегрегации до поведенческого анализа трафика и регулярных аудитов. Только комплексный подход позволит минимизировать риски, связанные с уязвимостями критической промышленной инфраструктуры.

📚 Читайте также

📖 Термины

Ics Security · Plc · Scada · КИИ

🔗 Источники