CVE-2025-0921 : Comment la faille SCADA menace la disponibilité de vos systèmes industriels
Isidore Bellemare
En 2025, plus de 30 % des incidents de disponibilité dans les environnements OT en France sont liés à des vulnérabilités de privilèges, selon le rapport annuel de l’ANSSI. Parmi celles‐ci, la faille CVE-2025-0921 affectant le suite Iconics de Mitsubishi Electric se démarque par son potentiel de déni de service (DoS) persistant. Vous vous demandez comment une simple configuration peut transformer un centre de contrôle en un arrêt complet ? Cet article décortique la vulnérabilité, ses impacts concrets et les mesures correctives à mettre en place dès aujourd’hui.
Comprendre la faille CVE-2025-0921 dans le suite Iconics
Contexte du système SCADA Iconics
Le SCADA (Supervisory Control and Data Acquisition) Iconics Suite est déployé dans plus de 4 000 installations industrielles françaises, couvrant les secteurs automobile, énergie et fabrication. Il assure la collecte, le traitement et la diffusion d’informations critiques en temps réel. Selon le catalogue de l’ANSSI, 38 % des organisations utilisant Iconics ne disposent pas d’une segmentation réseau adéquate, exposant ainsi les services internes aux attaques locales.
Mécanisme de l’exploitation
CVE-2025-0921 repose sur une exécution avec privilèges inutiles au sein du composant AlarmWorX64 MMX Pager Agent. L’attaquant, même avec un compte non‐administrateur, peut modifier le chemin du fichier de journalisation SMSLogFile dans le fichier de configuration IcoSetup64.ini. En créant un lien symbolique vers le driver système cng.sys, chaque alerte écrite corrompt le binaire du driver, provoquant un échec de démarrage du système d’exploitation.
“La corruption du driver cng.sys entraîne un redémarrage en boucle, rendant les stations de contrôle inutilisables.” – Recherche interne Palo Alto Networks, 2025
Impacts opérationnels et risques pour la disponibilité
Scénario de déni de service
Lorsque le driver cng.sys est altéré, le système Windows tente de le charger au boot. L’échec conduit à un cycle de réparation infini, bloquant l’accès aux consoles HMI (Human‐Machine Interface). Dans un scénario typique d’usine de production, cela signifie l’arrêt complet de la ligne, la perte de données de production et, selon le Manufacturing Institute, un coût moyen de 250 000 € par heure d’interruption.
Conséquences sur les usines françaises
En pratique, plusieurs sites de fabrication automobile ont signalé des arrêts de plus de six heures suite à une exploitation similaire en 2024. L’impact se répercute sur la chaîne d’approvisionnement, augmentant les retards de livraison de 12 % selon le rapport de la Fédération des Industries Mécaniques (FIM). De plus, la perte de disponibilité compromet les exigences de ISO 27001 relatives à la continuité d’activité.
Analyse technique détaillée
Le vecteur d’attaque s’appuie sur la mauvaise gestion des permissions du répertoire C:\ProgramData\ICONICS. Une fois le lien symbolique créé, chaque appel à la fonction de journalisation WriteFile() écrit directement dans le driver cible. Le code ci‐dessous illustre la configuration malveillante :
; IcoSetup64.ini – configuration compromise
[Logging]
SMSLogFile=C:\Windows\System32\cng.sys ; <- lien symbolique créé par l'attaquant
Le fichier cng.sys est crucial pour les services cryptographiques du système. En substituant le flux de logs à ce driver, l’attaquant transforme chaque alerte en données corrompues, déclenchant un DoS permanent.
“La combinaison de CVE‐2025‐0921 avec CVE‐2024‐7587 crée une chaîne d’exploitation qui dépasse largement les scénarios de test en laboratoire.” – Analyse de l’ANSSI, 2025
Mesures correctives et bonnes pratiques
Les actions suivantes permettent de neutraliser la menace :
- Appliquer le correctif officiel publié par Mitsubishi Electric (version 10.97.3 ou supérieure). Découvrez également comment la vulnérabilité VM2 Node.js peut compromettre vos applications dans cet article détaillé.
- Restreindre les permissions du répertoire ICONICS à l’administrateur uniquement.
- Désactiver le service AlarmWorX64 si aucune fonction d’alerte n’est requise.
- Mettre en place une surveillance de l’intégrité des drivers système (ex. : OSSEC, Tripwire). Pour plus d’informations, consultez le guide de résolution d’erreur de flux RSS.
- Segmentation du réseau OT : placer les serveurs SCADA dans une zone DMZ séparée.
Tableau comparatif des options de mitigation
| Option | Avantages | Inconvénients | Temps de mise en œuvre |
|---|---|---|---|
| Patch officiel (v10.97.3) | Correction complète, support fournisseur | Nécessite une fenêtre de maintenance | 2‐4 h (redémarrage requis) |
| Contournement temporaire (désactivation du service) | Rapide, aucune modification du code | Perte de fonctionnalité d’alerte | <30 min |
| Hardening des permissions | Renforce la posture globale | Peut impacter d’autres services | 1‐2 h |
| Surveillance d’intégrité | Détection précoce de corruption | Génère des alertes supplémentaires | Déploiement continu |
Liste à puces des symptômes à surveiller
- Redémarrages intempestifs du système Windows.
- Messages d’erreur « cng.sys est endommagé » dans le journal d’événements.
- Saturation du disque C: par des fichiers logs anormaux.
- Perte de connexion aux stations HMI.
- Augmentation du temps de réponse du serveur SCADA.
Plan d’action pour les responsables OT
- Inventorier l’ensemble des installations Iconics : versions, topologie réseau et comptes utilisateurs.
- Déployer le correctif dès qu’il est disponible ; tester d’abord sur un environnement de pré‐production.
- Auditer les permissions du répertoire ICONICS : assurer que seuls les administrateurs locaux disposent des droits d’écriture.
- Implémenter une solution de détection d’anomalies sur les logs système (ex. : Elastic Stack).
- Former les équipes de maintenance aux bonnes pratiques de gestion des privilèges et à la procédure de restauration d’un driver corrompu.
En suivant ces étapes, vous réduisez le risque de déni de service de plus de 80 %, selon les simulations menées par le CERT‐FR en 2025.
Conclusion – Protégez la disponibilité de vos systèmes industriels
La vulnérabilité CVE‐2025‐0912 n’est pas simplement un ticket de correctif ; elle illustre les conséquences graves d’une mauvaise gestion des privilèges dans les environnements SCADA. En appliquant le patch, en renforçant les contrôles d’accès et en surveillant l’intégrité des composants critiques, vous assurez la continuité de vos opérations et respectez les exigences de conformité telles que ISO 27001 et les recommandations de l’ANSSI. Pour en savoir plus sur la sécurité des accès pendant la Data Privacy Week 2026, consultez cet article. Prenez dès maintenant les mesures décrites : la disponibilité de vos systèmes industriels ne doit jamais être compromise.