Plateforme
other
Composant
ecostruxure-it-data-center-expert
Une vulnérabilité d'escalade de privilèges (CWE-269) a été découverte dans EcoStruxure™ IT Data Center Expert. Cette faille permet à un compte privilégié, accédant à la console du serveur, d'exploiter un script de configuration pour obtenir des droits d'accès supérieurs à ceux qui lui sont initialement attribués. Les versions affectées sont celles antérieures à la version 8.3. Schneider Electric a publié une correction, il est donc recommandé d'appliquer la mise à jour.
L'exploitation réussie de cette vulnérabilité permet à un attaquant disposant d'un compte privilégié d'élever ses privilèges sur le système EcoStruxure™ IT Data Center Expert. Cela pourrait lui permettre d'accéder à des données sensibles, de modifier les configurations du système, voire de prendre le contrôle total du serveur. L'impact est significatif car il contourne les mécanismes de contrôle d'accès standard, permettant à un utilisateur déjà authentifié d'obtenir des droits d'administration. Bien qu'il n'y ait pas de rapports d'exploitation publique à ce jour, la nature de la vulnérabilité et sa facilité d'exploitation potentielle en font une cible attrayante pour les attaquants.
Cette vulnérabilité a été publiée le 11 juillet 2025. Elle n'a pas encore été ajoutée au catalogue KEV de CISA. La probabilité d'exploitation est considérée comme moyenne en raison de la nécessité d'un compte privilégié existant pour l'exploitation, mais la simplicité de l'exploitation potentielle pourrait attirer l'attention des attaquants. Aucun proof-of-concept public n'est actuellement disponible.
Organizations utilizing EcoStruxure™ IT Data Center Expert in environments where privileged accounts have console access are at risk. This includes data centers, industrial control systems, and any deployment pattern relying on this software for IT infrastructure management. Legacy configurations and systems with inadequate access controls are particularly vulnerable.
disclosure
Statut de l'Exploit
EPSS
0.02% (percentile 5%)
CISA SSVC
La mitigation principale consiste à appliquer la mise à jour fournie par Schneider Electric. Vérifiez le site web de Schneider Electric pour obtenir la dernière version corrigée d'EcoStruxure™ IT Data Center Expert. Avant d'appliquer la mise à jour, il est fortement recommandé de sauvegarder la configuration actuelle du système. Si la mise à jour cause des problèmes de compatibilité, envisagez de revenir à une version précédente stable, si possible. En attendant la mise à jour, limitez l'accès à la console du serveur aux utilisateurs strictement nécessaires et surveillez les activités suspectes.
Actualice EcoStruxure™ IT Data Center Expert a una versión posterior a la 8.3 para corregir la vulnerabilidad de escalada de privilegios. Consulte el aviso de seguridad del proveedor para obtener más detalles e instrucciones específicas sobre la actualización: https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2025-189-01&p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2025-189-01.pdf
Analyses de vulnérabilités et alertes critiques directement dans votre boîte mail.
CVE-2025-50124 is a vulnerability allowing privilege escalation in EcoStruxure™ IT Data Center Expert versions prior to 8.3, exploitable through a setup script accessed via a privileged console.
You are affected if you are running EcoStruxure™ IT Data Center Expert versions prior to 8.3 and have privileged accounts with console access.
Upgrade EcoStruxure™ IT Data Center Expert to version 8.3 or later to remediate the vulnerability.
As of the publication date, there are no publicly known active exploitation campaigns for CVE-2025-50124.
Refer to the official Schneider Electric security advisory for CVE-2025-50124 for detailed information and updates.
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.