Уязвимости Schneider Electric: риски для промышленных предприятий в 2026
📋 Кратко
Оборудование Schneider Electric — от контроллеров Modicon до источников бесперебойного питания APC — используется в промышленности по всему миру. Регулярные находки критических уязвимостей (CVE-2025-13902, TLStorm, утечка 40 ГБ данных через Jira) ставят под угрозу энергетику, производство и критическую инфраструктуру. Разбираемся с реальными рисками и методами защиты.
Французский концерн Schneider Electric — один из крупнейших в мире производителей оборудования для управления энергоснабжением и промышленной автоматизацией. Продукция компании — от программируемых логических контроллеров (ПЛК) серии Modicon до источников бесперебойного питания (ИБП) APC — работает на тысячах промышленных объектов по всему миру: от нефтехимических заводов до дата-центров и больниц. Но именно это повсеместное распространение делает уязвимости в устройствах Schneider Electric критической угрозой для глобальной инфраструктуры.
2025 и 2026 годы стали рекордными по числу выявленных проблем безопасности в продуктах вендора. CISA, ICS-CERT и независимые исследователи регулярно публикуют предупреждения о новых уязвимостях, затрагивающих контроллеры Modicon, системы EcoStruxure, программное обеспечение для мониторинга и даже облачные сервисы компании. При этом сам Schneider Electric неоднократно становился жертвой кибератак — утечка 40 ГБ данных из Jira в ноябре 2024 года и атака шифровальщика Cactus на подразделение Sustainability Business показали, что даже разработчик средств защиты промышленных систем может быть скомпрометирован.
В этой статье мы систематизируем информацию об основных уязвимостях Schneider Electric, которые представляют реальную угрозу для российских промышленных предприятий, и дадим практические рекомендации по снижению рисков.
🔍 CVE-2025-13902: XSS-уязвимость в контроллерах Modicon
В марте 2026 года CISA опубликовала предупреждение (ICSA-26-078-02) о критической уязвимости в контроллерах Schneider Electric серий Modicon M241, M251, M258 и LMC058. Уязвимость CVE-2025-13902, обнаруженная исследователями из Claroty Team82 (Амир Зальцман), связана с неправильной нейтрализацией входных данных при генерации веб-страниц — классическая межсайтовая скриптинг-атака (XSS).
Какие устройства под угрозой
- Modicon M241 — версии прошивки ниже 5.4.13.12
- Modicon M251 — версии прошивки ниже 5.4.13.12
- Modicon M258 — все версии прошивки
- LMC058 — все версии прошивки
CVSS-оценка уязвимости составляет 5.4 (средний уровень опасности), однако сценарий эксплуатации может привести к серьёзным последствиям. Злоумышленник, отправив специально сформированный запрос к веб-интерфейсу контроллера, может выполнить произвольный JavaScript-код в браузере пользователя, что открывает путь к краже учётных данных, перенаправлению на вредоносные сайты и, в конечном счёте, к захвату учётной записи оператора АСУ ТП.
⚡ TLStorm: цепочка zero-day уязвимостей в APC Smart-UPS
В марте 2022 года исследователи Armis обнаружили три уязвимости нулевого дня (получившие общее название TLStorm) в APC Smart-UPS — источниках бесперебойного питания, выпускаемых под брендом Schneider Electric. Две из них (CVE-2022-22805 и CVE-2022-22806) затрагивали реализацию TLS-протокола между ИБП и облачным сервисом SmartConnect, третья (CVE-2022-0715) — отсутствие криптографической подписи прошивки.
Физические последствия эксплуатации
Особенность TLStorm в том, что она позволяет не просто украсть данные, а физически повлиять на работу устройств. Злоумышленник, эксплуатирующий CVE-2022-0715, мог создать модифицированную прошивку, заставить ИБП принять её как официальное обновление и получить полный контроль над устройством. В результате атакующий мог удалённо отключить питание объектов, вывести из строя батареи или вызвать их возгорание.
Уязвимости TLS-стека (CVE-2022-22805 и CVE-2022-22806) работали без какого-либо взаимодействия с пользователем — zero-click атака. ИБП, оснащённые функцией SmartConnect, при запуске или восстановлении облачного соединения автоматически устанавливали TLS-соединение с сервером Schneider Electric. Манипулируя этим процессом, атакующий мог выполнить код на устройстве.
🔓 Утечка данных Jira: 40 ГБ внутренней информации
4 ноября 2024 года Schneider Electric подтвердил, что платформа для разработки была взломана — злоумышленник похитил 40 ГБ сжатых данных из Jira-сервера компании. Атаку совершил угрожающий субъект, известный под псевдонимом «Grep», действовавший от лица группировки Hellcat (ранее называвшей себя International Contract Agency / ICA).
Проникновение было осуществлено через скомпрометированные учётные данные Jira. Используя REST API плагина MiniOrange, злоумышленник извлёк 400 тысяч строк пользовательских данных, включая 75 тысяч уникальных email-адресов и полных имён сотрудников и клиентов Schneider Electric. Злоумышленники требовали выкуп в размере $125 000, угрожая публикацией данных.
Хотя компания заявила, что продукты и сервисы не пострадали, этот инцидент демонстрирует уязвимость цепочки разработки самого вендора. Для промышленных предприятий, использующих оборудование Schneider Electric, это означает дополнительный риск: украденная информация могла включать детали конфигураций, проектные данные и параметры интеграции систем управления.
📋 Хронология других значимых уязвимостей
Помимо описанных выше инцидентов, за последние годы в продуктах Schneider Electric было выявлено множество других уязвимостей, представляющих риск для промышленных предприятий:
- CVE-2023-27983 и CVE-2023-27984 (апрель 2023) — критические RCE-уязвимости в Easy UPS Online Monitoring Software v2.5-GA-01-22320 и более ранних версиях. Позволяли неаутентифицированному атакующему удалённо выполнить код на сервере мониторинга ИБП.
- Ripple20 (июнь 2020) — набор из 19 уязвимостей в TCP/IP-стеке Treck, затрагивающий миллионы IoT-устройств по всему миру, включая продукцию Schneider Electric. Уязвимости позволяли удалённо выполнять код, вызывать отказ в обслуживании и похищать данные.
- InduSoft Web Studio / InTouch Machine Edition (май 2018) — критическая уязвимость в SCADA/HMI-продуктах, позволявшая удалённо выполнять код через специально сформированные проектные файлы.
- Уязвимости EcoStruxure Power Monitoring Expert (2024) — множественные проблемы безопасности в системе мониторинга энергопотребления, включая SQL-инъекции и обход аутентификации.
- CVE-2025-2875 (Modicon M241 PLC) — уязвимость, обнаруженная OPSWAT, связанная с некорректной проверкой входных данных, позволяющая удалённо воздействовать на работу контроллера.
🎯 Риски для российских промышленных предприятий
Для российских предприятий ситуация усугубляется несколькими факторами. Во-первых, после ухода Schneider Electric с российского рынка в 2022 году компании лишились официальной поддержки — патчи безопасности больше не распространяются через российских дистрибьюторов. Предприятия вынуждены либо искать неофициальные каналы получения обновлений, либо эксплуатировать уязвимое оборудование без исправлений.
Во-вторых, контроллеры Modicon и ИБП APC продолжают работать на тысячах российских промышленных объектов — в нефтегазовом секторе, химической промышленности, металлургии и энергетике. Замена этого оборудования на аналоги требует значительных инвестиций и времени, что делает российские предприятия особенно уязвимыми перед атаками, использующими известные CVE.
В-третьих, рост активности APT-групп, нацеленных на промышленный сектор России — Armored Likho, Hellcat и других — создаёт дополнительный вектор угрозы. Если ранее эти группы в основном занимались шпионажем, то в 2025–2026 годах фиксируются случаи их перехода к деструктивным действиям, включая удалённое отключение систем управления.
🛡️ Методы защиты промышленных систем от уязвимостей Schneider Electric
Снижение рисков при использовании оборудования Schneider Electric на промышленных объектах требует комплексного подхода, сочетающего технические меры защиты и организационные процедуры. Ниже приведены ключевые рекомендации.
Сетевая сегментация и Firewall
- Изолируйте сети АСУ ТП от корпоративной IT-инфраструктуры — контроллеры Modicon и ИБП APC не должны быть доступны из офисной сети или, тем более, из интернета. Используйте промышленные межсетевые экраны (Industrial Firewall) с глубокой инспекцией пакетов.
- Настройте списки контроля доступа (ACL) — разрешите коммуникацию ПЛК только с узким кругом управляющих хостов и SCADA-серверов.
- Сегментируйте сеть по уровням модели Purdue — отделите уровень контроллеров (Level 1) от управляющего уровня (Level 2) и корпоративного уровня (Level 4-5).
Управление обновлениями
- Создайте репозиторий патчей — скачивайте обновления безопасности через альтернативные каналы (партнёры, вендорские порталы через VPN) и проверяйте их контрольные суммы.
- Проверяйте патчи в тестовой среде — перед установкой на промышленные контроллеры обновления должны проходить валидацию на стенде, имитирующем производственную среду.
- При отсутствии патча — если производитель не выпустил исправление (как в случае с Modicon M258 и LMC058), компенсируйте уязвимость дополнительными средствами защиты: WAF перед веб-интерфейсом, строгая аутентификация, мониторинг подозрительных запросов.
Мониторинг и обнаружение атак
- Разверните системы обнаружения вторжений (IDS) на уровне промышленной сети — они анализируют протоколы Modbus, DNP3, IEC 61850 и выявляют аномалии.
- Внедрите SIEM-систему для сбора и корреляции событий с контроллеров, ИБП и сетевого оборудования.
- Настройте поведенческий анализ — нестандартные TLS-соединения (как в случае TLStorm), подозрительные HTTP-запросы к веб-интерфейсам, несанкционированные попытки обновления прошивки.
Организационные меры
- Регулярные аудиты безопасности — проверяйте конфигурации контроллеров и ИБП на соответствие лучшим практикам (рекомендации CISA, NIST SP 800-82, методические документы ФСТЭК).
- Обучение персонала — операторы АСУ ТП и инженеры должны понимать базовые принципы кибербезопасности и знать, как распознать фишинговую атаку или подозрительную активность.
- План реагирования на инциденты — разработайте процедуры действий при обнаружении уязвимости или вторжения в промышленную сеть. Учитывайте, что остановка производства для устранения инцидента может быть невозможна.
- Аудит цепочки поставок — проверяйте квалификацию подрядчиков, имеющих удалённый доступ к промышленным системам, и контролируйте использование съёмных носителей.
📌 Выводы
Уязвимости оборудования Schneider Electric представляют реальную и растущую угрозу для промышленных предприятий по всему миру. Комбинация факторов — широкая распространённость устройств, отсутствие официальной поддержки в России, увеличение числа APT-атак на промышленный сектор и переход злоумышленников от шпионажа к деструктивным действиям — создаёт взрывоопасную смесь.
Ключевой вывод: полагаться исключительно на производителя в вопросах безопасности больше нельзя. Каждое предприятие, использующее оборудование Schneider Electric, должно выстраивать собственную эшелонированную систему защиты — от сетевой сегрегации до поведенческого анализа трафика и регулярных аудитов. Только комплексный подход позволит минимизировать риски, связанные с уязвимостями критической промышленной инфраструктуры.
📚 Читайте также
- Безопасность промышленных систем: защита АСУ ТП и SCADA в 2026
- Кибербезопасность для операторов промышленных систем: обучение персонала 2026
- Атаки на ЧПУ-станки: защита промышленного оборудования от хакеров в 2026
- Уязвимости умных камер и IoT-устройств: методы защиты в 2026 году
- Неотключаемый бэкдор в роботах-газонокосилках Yarbo: риски IoT для умного дома
📖 Термины
Ics Security · Plc · Scada · КИИ
🔗 Источники
- APC UPS zero-day bugs (TLStorm) can remotely burn out devices, disable power — BleepingComputer(2026-07-18 ✓)
- Armis Research: TLStorm — Remote Code Execution Zero-day Vulnerability in APC Smart-UPS(2026-07-18 ✓)
- CISA ICS Advisory ICSA-26-078-02 — Schneider Electric Modicon Controllers M241, M251, M258, LMC058(2026-07-18 ✓)
- OPSWAT Blog: CVE-2025-2875 — Schneider Modicon M241 PLC Vulnerability Analysis(2026-07-18 ✓)
- Schneider Electric confirms dev platform breach after hacker steals data — BleepingComputer(2026-07-18 ✓)