EcoStruxure IT Data Center Expert< 9.1.2 複数の脆弱性(SEVD-2026-251-01)

high Nessus プラグイン ID 344716

概要

リモート Web サーバーに、複数の脆弱性の影響を受けるアプリケーションが含まれています。

説明

リモートホストにインストールされている EcoStruxure IT Data Center Expert のバージョンは 9.1.2 より前です。したがって、SEVD-2026-251-01 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- CWE-918:サーバーサイドリクエスト偽造(SSRF)の脆弱性が存在します。これにより、権限のあるアカウントを持つ攻撃者が細工された未検証のパラメーターをサーバーエンドポイントに送信する際に、権限のないコマンド実行およびサーバーデータの漏洩を引き起こす可能性があります。(CVE-2026-19233)

- CWE-88:コマンドにおける引数区切り記号の不適切な中立化(「引数インジェクション」)の脆弱性が存在することにより、悪意のある引数がバックアップ構成パラメーターとして提供される場合に、権限のあるアカウントを持つ攻撃者がリモートコードを実行する可能性があります。(CVE-2026-8044)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

EcoStruxure IT Data Center Expert バージョン 9.2 以降にアップグレードしてください。

参考資料

https://www.se.com/.well-known/csaf/2026/sevd-2026-251-01.json

プラグインの詳細

深刻度: High

ID: 344716

ファイル名: schneider_ecostruxure_IDCE_SEVD-2026-251-01.nasl

バージョン: 1.2

タイプ: Remote

ファミリー: CGI abuses

公開日: 2026/9/11

更新日: 2026/9/11

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 96.6

CVSS v2

リスクファクター: High

基本値: 8.3

ベクトル: CVSS2#AV:N/AC:L/Au:M/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-19233

CVSS v3

リスクファクター: High

基本値: 7.2

ベクトル: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

CVSS v4

リスクファクター: High

Base Score: 8.6

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/a:schneider-electric:data_center_expert

必要な KB アイテム: installed_sw/Data Center Expert

パッチ公開日: 2026/9/8

脆弱性公開日: 2026/9/8

参照情報

CVE: CVE-2026-19233, CVE-2026-8044

IAVB: 2026-B-0252