概要
Schneider Electricが提供するEcoStruxure Building Operation WorkstationおよびEcoStruxure Building Operation WebStationには、複数の脆弱性が存在します。
影響を受けるシステム
CVE-2026-1227
- EcoStruxure Building Operation Workstation 7.0.x バージョン 7.0.3.2000 (CP1)より前
- EcoStruxure Building Operation Workstation 6.x バージョン 6.0.4.14001 (CP10)より前
- EcoStruxure Building Operation WebStation 7.0.x バージョン 7.0.3.2000 (CP1)より前
- EcoStruxure Building Operation WebStation 6.x バージョン 6.0.4.14001 (CP10)より前
CVE-2026-1226
- EcoStruxure Building Operation Workstation 7.0.x バージョン 7.0.2より前
- EcoStruxure Building Operation Workstation 6.0.x バージョン 6.0.4.7000 (CP5)より前
- EcoStruxure Building Operation WebStation 7.0.x バージョン 7.0.2より前
- EcoStruxure Building Operation WebStation 6.0.x バージョン 6.0.4.7000 (CP5)より前
詳細情報
Schneider Electricが提供するEcoStruxure Building Operation WorkstationおよびEcoStruxure Building Operation WebStationには、次の複数の脆弱性が存在します。
- XML外部エンティティ参照(XXE)の不適切な制限(CWE-611)
- CVE-2026-1227
- コードインジェクション(CWE-94)
- CVE-2026-1226
想定される影響
脆弱性を悪用された場合、次のような影響を受ける可能性があります。
- ローカルファイルの漏えいや、EBOシステムの不正操作、サービス運用妨害(DoS)状態を引き起こされる(CVE-2026-1227)
- アプリケーション内で信頼できないまたは意図しないコードが実行される(CVE-2026-1226)
対策方法
アップデートする
開発者は、アップデートを提供しています。
詳細は、開発者が提供する情報を確認してください。
参考情報
-
ICS Advisory | ICSA-26-055-02
Schneider Electric EcoStruxure Building Operation Workstation
JPCERT/CCからの補足情報
JPCERT/CCによる脆弱性分析結果
謝辞