Schneider Electric Modicon M340, afectado por una vulnerabilidad de denegación de servicio
Schneider Electric ha reconocido una vulnerabilidad en su gama de controladores Modicon M340 y módulos de comunicación asociados. La debilidad, identificada como CVE-2025-6625 y clasificada bajo CWE-20 (Validación de entrada incorrecta), permite que un atacante cause una denegación de servicio (DoS) mediante el envío de comandos FTP específicamente manipulados al dispositivo. Esta situación podría resultar en la indisponibilidad de los sistemas afectados.
La vulnerabilidad ostenta una puntuación de 7.5 en la escala CVSS v3.1, lo que la califica con una severidad alta. Los productos afectados incluyen diversas versiones de los módulos Modicon M340 Controller, Ethernet/Serial RTU (BMXNOR0200H), M580 Global Data (BMXNGD0100), así como los módulos de comunicación Ethernet Modicon M340 X80 (BMXNOC0401), Modbus/TCP Ethernet Modicon M340 (BMXNOE0100) y Modbus/TCP Ethernet Modicon M340 FactoryCast (BMXNOE0110). Específicamente, se incluyen las versiones de firmware de Modicon M340 anteriores a SV3.70, las versiones de BMXNOE0100 anteriores a 3.60, y las versiones de BMXNOE0110 anteriores a 6.80, entre otras.
Schneider Electric ha liberado actualizaciones de firmware que corrigen esta vulnerabilidad para varios de los productos. Por ejemplo, la versión 3.60 para BMXNOE0100, la versión 6.80 para BMXNOE0110, la versión SV3.70 para Modicon M340 y la versión SV1.7 IR27 para BMXNOR0200H. La aplicación de estas actualizaciones requiere un reinicio del dispositivo.
Para aquellos productos para los cuales aún no hay una corrección disponible o cuando no sea posible aplicar las actualizaciones de firmware de inmediato, se han propuesto mitigaciones. Estas incluyen asegurarse de que el servicio FTP esté deshabilitado cuando no esté en uso (se encuentra deshabilitado por defecto), implementar una segmentación de red y configurar un cortafuegos para bloquear todo acceso no autorizado al puerto 21/FTP, y utilizar redes privadas virtuales (VPN) para cualquier acceso remoto que sea necesario.
Según un aviso de CISA Advisories, la vulnerabilidad fue reportada a CISA por Schneider Electric CPCERT. Los equipos afectados se implementan a nivel mundial y se utilizan en sectores de infraestructura crítica, como la industria química, instalaciones comerciales, fabricación crítica, energía y agua y aguas residuales.
Fuente original: CISA Advisories






