公開日:2026/02/25 最終更新日:2026/02/25

JVNVU#96281103
Schneider Electric製EcoStruxure Building Operation WorkstationおよびEcoStruxure Building Operation WebStationにおける複数の脆弱性

概要

Schneider Electricが提供するEcoStruxure Building Operation WorkstationおよびEcoStruxure Building Operation WebStationには、複数の脆弱性が存在します。

影響を受けるシステム

CVE-2026-1227

  • EcoStruxure Building Operation Workstation 7.0.x バージョン 7.0.3.2000 (CP1)より前
  • EcoStruxure Building Operation Workstation 6.x バージョン 6.0.4.14001 (CP10)より前
  • EcoStruxure Building Operation WebStation 7.0.x バージョン 7.0.3.2000 (CP1)より前
  • EcoStruxure Building Operation WebStation 6.x バージョン 6.0.4.14001 (CP10)より前

CVE-2026-1226
  • EcoStruxure Building Operation Workstation 7.0.x バージョン 7.0.2より前
  • EcoStruxure Building Operation Workstation 6.0.x バージョン 6.0.4.7000 (CP5)より前
  • EcoStruxure Building Operation WebStation 7.0.x バージョン 7.0.2より前
  • EcoStruxure Building Operation WebStation 6.0.x バージョン 6.0.4.7000 (CP5)より前

詳細情報

Schneider Electricが提供するEcoStruxure Building Operation WorkstationおよびEcoStruxure Building Operation WebStationには、次の複数の脆弱性が存在します。

  • XML外部エンティティ参照(XXE)の不適切な制限(CWE-611)
    • CVE-2026-1227
  • コードインジェクション(CWE-94)
    • CVE-2026-1226

想定される影響

脆弱性を悪用された場合、次のような影響を受ける可能性があります。

  • ローカルファイルの漏えいや、EBOシステムの不正操作、サービス運用妨害(DoS)状態を引き起こされる(CVE-2026-1227)
  • アプリケーション内で信頼できないまたは意図しないコードが実行される(CVE-2026-1226)

対策方法

アップデートする
開発者は、アップデートを提供しています。
詳細は、開発者が提供する情報を確認してください。

参考情報

  1. ICS Advisory | ICSA-26-055-02
    Schneider Electric EcoStruxure Building Operation Workstation

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia