プラットフォーム
other
コンポーネント
ecostruxure-it-data-center-expert
CVE-2025-50124は、EcoStruxure™ IT Data Center Expertにおける特権昇格の脆弱性です。攻撃者は、特権アカウントがコンソール経由でサーバーにアクセスし、セットアップスクリプトを悪用することで、権限を昇格させることが可能です。この脆弱性は、EcoStruxure™ IT Data Center Expertのバージョン8.3より前のバージョンに影響を与えます。最新バージョンへのアップグレードにより、この脆弱性は修正されています。
この脆弱性を悪用されると、攻撃者はシステム内の権限を昇格させ、機密情報への不正アクセス、データの改ざん、システムの制御権奪取といった深刻な被害をもたらす可能性があります。特に、コンソールアクセス権を持つ特権アカウントが標的となる可能性が高く、攻撃者はセットアップスクリプトの脆弱性を利用して、システム管理者の権限を獲得し、広範囲なシステムへの影響を及ぼす可能性があります。この脆弱性は、類似の特権昇格攻撃と同様に、システム全体のセキュリティを脅かす重大なリスクとなります。
この脆弱性は、2025年7月11日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、セットアップスクリプトの脆弱性を悪用した攻撃は、過去にも確認されており、注意が必要です。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
Organizations utilizing EcoStruxure™ IT Data Center Expert in environments where privileged accounts have console access are at risk. This includes data centers, industrial control systems, and any deployment pattern relying on this software for IT infrastructure management. Legacy configurations and systems with inadequate access controls are particularly vulnerable.
disclosure
エクスプロイト状況
EPSS
0.02% (5% パーセンタイル)
CISA SSVC
この脆弱性への対応策として、まずEcoStruxure™ IT Data Center Expertをバージョン8.3以降の最新バージョンにアップグレードすることが推奨されます。アップグレードが困難な場合は、コンソールアクセスを制限し、セットアップスクリプトの実行を厳格に管理するなどの一時的な回避策を講じる必要があります。また、WAFやIPSなどのセキュリティ対策を導入し、不正なアクセスや攻撃を検知・防御することも有効です。脆弱性スキャンツールを利用して、定期的にシステムの脆弱性を確認し、適切な対策を講じることが重要です。アップグレード後、システムログを確認し、異常なアクティビティがないか確認してください。
Actualice EcoStruxure™ IT Data Center Expert a una versión posterior a la 8.3 para corregir la vulnerabilidad de escalada de privilegios. Consulte el aviso de seguridad del proveedor para obtener más detalles e instrucciones específicas sobre la actualización: https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2025-189-01&p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2025-189-01.pdf
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-50124は、EcoStruxure™ IT Data Center Expert 8.3以前のバージョンにおける、特権アカウントがコンソール経由でサーバーにアクセスし、セットアップスクリプトを悪用することで権限を昇格させられる脆弱性です。
EcoStruxure™ IT Data Center Expertのバージョンが8.3より前である場合、この脆弱性に影響を受ける可能性があります。
EcoStruxure™ IT Data Center Expertをバージョン8.3以降の最新バージョンにアップグレードすることで、この脆弱性を修正できます。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていません。
Schneider Electricのセキュリティアドバイザリページで、CVE-2025-50124に関する公式アドバイザリを確認してください。