Уязвимост в Iconics Suite SCADA позволява DoS атаки

Открита е уязвимост със средна степен на критичност в Iconics Suite SCADA, която може да бъде използвана за предизвикване на отказ на услуга (Denial-of-Service, DoS) в индустриални контролни системи. Проблемът, проследяван като CVE-2025-0921, засяга широко внедрени SCADA среди в автомобилната индустрия, енергетиката и производството и поставя под риск целостта и наличността на OT инфраструктурата.

Преглед на уязвимостта

CVE-2025-0921 произтича от слабост тип изпълнение с ненужно повишени привилегии в няколко услуги на Mitsubishi Electric Iconics Digital Solutions GENESIS64.

Уязвимостта е оценена с CVSS 6.5 (Medium), но практическото ѝ въздействие може да бъде значително в контекста на критични индустриални среди.

Основен риск:
Злоупотребата с привилегировани операции върху файловата система позволява:

  • ескалация на привилегии,

  • компрометиране на критични системни бинарни файлове,

  • компрометиране на целостта и наличността на системата.

Засегнати продукти и версии

Уязвимостта е идентифицирана в рамките на цялостен одит по сигурността, проведен в началото на 2024 г. от изследователите Ашер Давила и Малав Вяс (Unit 42).

Засегнати са:

  • GENESIS64 версии 10.97.2 и по-стари (Windows),

  • GENESIS версия 11.00,

  • MC Works64 (всички поддържани версии).

Това е шестата уязвимост, открита от екипа в Iconics Suite, като пет други са били докладвани по-рано.

Контекст:
Iconics Suite има стотици хиляди инсталации в над 100 държави, включително:

  • правителствени и военни обекти,

  • водоснабдяване и пречистване,

  • енергийни и комунални услуги,

  • критична производствена инфраструктура.

Технически детайли за експлоатацията

Уязвимостта се намира в Pager Agent компонента на AlarmWorX64 MMX – системата за управление на аларми в SCADA платформата.

Механизъм на атаката

Атакуващ с локален достъп може да:

  1. Манипулира параметъра SMSLogFile в конфигурационния файл
    IcoSetup64.ini, разположен в C:\ProgramData\ICONICS.

  2. Създаде symbolic link от лог файла към критичен системен бинарен файл.

  3. При изпращане на тестово съобщение или автоматична аларма, системата:

    • записва лог информацията,

    • презаписва целевия системен файл, например cng.sys.

Въздействие

  • cng.sys е ключов Windows драйвер, осигуряващ криптографски услуги. След неговата корупция:
  • при рестарт системата не успява да се стартира,

  • машината влиза в безкраен boot/repair цикъл,

  • OT инженерната станция става напълно неизползваема.

Комбиниране с други уязвимости

Изследователите подчертават, че експлоатацията става значително по-лесна при комбиниране с CVE-2024-7587 – уязвимост в GenBroker32 installer, която:

  • предоставя прекомерни права върху директорията C:\ProgramData\ICONICS,

  • позволява на всеки локален потребител да променя критични конфигурационни файлове.

Важно:
Дори без тази допълнителна уязвимост, CVE-2025-0921 може да бъде експлоатирана самостоятелно, ако:

  • лог файловете са неправилно конфигурирани като writable,

  • съществуват други локални слабости,

  • се използва социално инженерство.

Корекции и мерки за защита

Mitsubishi Electric е предприела следните действия:

  • Пачове са налични за GENESIS версия 11.01 и по-нови, достъпни чрез Iconics Community Resource Center.

  • За GENESIS64 коригирана версия все още се разработва.

  • MC Works64 няма да получи пач, което налага прилагане на компенсиращи мерки.

Препоръчителни мерки

  • Ограничаване на write права в C:\ProgramData\ICONICS,

  • Проверка и защита на symbolic link операции,

  • Строг контрол на локалния достъп до OT станции,

  • Мониторинг за неочаквани промени в системни драйвери и конфигурации.

Макар формално класифицирана като „средна“, CVE-2025-0921 представлява реален оперативен риск за SCADA и OT среди. В контекста на критичната инфраструктура, дори DoS атака без директна ексфилтрация на данни може да доведе до спиране на производствени процеси, енергийни доставки или услуги от обществено значение. Организациите, използващи Iconics Suite, следва да третират уязвимостта с висок приоритет.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640