🔥 この記事の詳細
2026-08-13 更新
C
月内に

AVEVA Enterprise SCADAにおいて、信頼できないデータのデシリアライズに関する脆弱性(CVE-2025-7639)

脆弱性🌐 英語ソース
🔢 CVECVE-2025-7639
📅 2026-08-13📰 cisa
📌 一言でいうと
AVEVA Enterprise SCADAにおいて、信頼できないデータのデシリアライズに関する脆弱性(CVE-2025-7639)が報告されました。この脆弱性を悪用されると、認証済みの攻撃者がシリアル化されたデータを操作し、任意のコードを実行させる可能性があります。影響を受けるバージョンは、2021年以前のバージョンから2025年版まで幅広く含まれています。
🔍該当判定
  • 工場やプラントの監視制御システムとして「AVEVA Enterprise SCADA」を導入している
  • 「AVEVA Enterprise SCADA HMI」を運用している
  • 利用しているAVEVA Enterprise SCADAのバージョンが2025、2024、2023、2022、2021のいずれかである
上記いずれにも該当しない → 静観でOK
該当時の対応
ベンダーから提供される最新のパッチを適用し、不必要な特権(DNA Authority - Operator等)の割り当てを最小限に制限することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AVEVA Enterprise SCADA CVE-2025-7639 対応について

お疲れさまです。AVEVA Enterprise SCADAの脆弱性に関する情報共有です。

■ 概要
信頼できないデータのデシリアライズの脆弱性(CVE-2025-7639)が報告されました。CVSS v3 スコアは 7.1 で、認証済みの攻撃者が任意のコードを実行させる可能性があります。

■ 影響範囲
- AVEVA Enterprise SCADA 2025
- Enterprise SCADA 2024 / 2024_SP1_P01
- Enterprise SCADA 2023 / 2023_SP1
- Enterprise SCADA 2022 / 2022_SP2_P2
- Enterprise SCADA <=2021_SP2_P5
- Enterprise SCADA HMI 2024 / 2024_R2
- Enterprise SCADA HMI <=2023_P1

■ 対応手順
1. 自社で利用しているAVEVA Enterprise SCADAのバージョンを確認してください。
2. ベンダーが提供する最新のセキュリティアップデートを適用してください。
3. 権限設定を見直し、不要なユーザーに「DNA Authority - Operator」権限が付与されていないか確認してください。

■ 参考情報
- CISA ICS Advisory ICSA-26-225-01

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] AVEVA Enterprise SCADA CVE-2025-7639

Dear Team,

We are sharing technical details regarding a vulnerability in AVEVA Enterprise SCADA.

■ Overview
A deserialization of untrusted data vulnerability (CVE-2025-7639) has been disclosed with a CVSS v3 score of 7.1. An authenticated attacker with "DNA Authority - Operator" privileges could potentially execute arbitrary code by tampering with serialized data.

■ Affected Scope
- AVEVA Enterprise SCADA 2025
- Enterprise SCADA 2024 / 2024_SP1_P01
- Enterprise SCADA 2023 / 2023_SP1
- Enterprise SCADA 2022 / 2022_SP2_P2
- Enterprise SCADA <=2021_SP2_P5
- Enterprise SCADA HMI 2024 / 2024_R2
- Enterprise SCADA HMI <=2023_P1

■ Mitigation Steps
1. Verify the installed version of AVEVA Enterprise SCADA in your environment.
2. Apply the latest security patches provided by the vendor.
3. Review user privileges to ensure the "DNA Authority - Operator" role is restricted to necessary personnel only.

■ Reference
- CISA ICS Advisory ICSA-26-225-01

Priority: High
Deadline: Immediate