EcoStruxure IT espone file del server via XXE

Il punto debole non è la console in sé, ma ciò che il server può leggere per conto della console. In EcoStruxure IT Data Center Expert, un utente autenticato può far aprire al parser XML file locali che non dovrebbero mai uscire dal piano di gestione: il rischio reale è la fuga di configurazioni, segreti e altri artefatti lato server, non un semplice problema di accesso all’interfaccia. CISA e Schneider Electric segnalano CVE-2026-8045 come XXE che colpisce le versioni 9.1.1 e precedenti; la correzione è nella 9.1.2. Poiché il prodotto raccoglie e distribuisce informazioni critiche sui dispositivi, verificare lo stato della patch resta la priorità: il perimetro può restare intatto, eppure un account valido basta a trasformare il server in un lettore di file.

Part of the PlainSec briefing for 2026-06-30

Every edition of this story: EcoStruxure IT espone file del server via XXE

Sources