{ "id": "CVE-2025-13844", "sourceIdentifier": "cybersecurity@se.com", "published": "2026-01-15T19:16:02.747", "lastModified": "2026-09-03T03:15:21.897", "vulnStatus": "Analyzed", "cveTags": [], "descriptions": [ { "lang": "en", "value": "CWE-415: Double Free vulnerability exists that could cause heap memory corruption when the end user imports a malicious project file (SSD file) shared by the attacker into Rapsody." }, { "lang": "es", "value": "CWE-415: Existe una vulnerabilidad de doble liberaci\u00f3n (Double Free) que podr\u00eda causar corrupci\u00f3n de memoria en el heap cuando el usuario final importa un archivo de proyecto malicioso (archivo SSD) compartido por el atacante en Rapsody." } ], "affected": [ { "source": "cybersecurity@se.com", "affectedData": [ { "vendor": "Schneider Electric", "product": "EcoStruxure Power Build Rapsody", "defaultStatus": "unaffected", "versions": [ { "version": "FR v2.8.1 and prior", "status": "affected" }, { "version": "INT v2.8.6 and prior", "status": "affected" }, { "version": "ES v2.8.5 and prior", "status": "affected" }, { "version": "BEL (NL) v2.8.3 and prior", "status": "affected" }, { "version": "BEL (FR) v2.8.8 and prior", "status": "affected" } ] } ] } ], "metrics": { "cvssMetricV40": [ { "source": "cybersecurity@se.com", "type": "Secondary", "cvssData": { "version": "4.0", "vectorString": "CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X", "baseScore": 8.4, "baseSeverity": "HIGH", "attackVector": "LOCAL", "attackComplexity": "LOW", "attackRequirements": "NONE", "privilegesRequired": "NONE", "userInteraction": "ACTIVE", "vulnConfidentialityImpact": "HIGH", "vulnIntegrityImpact": "HIGH", "vulnAvailabilityImpact": "HIGH", "subConfidentialityImpact": "LOW", "subIntegrityImpact": "LOW", "subAvailabilityImpact": "LOW", "exploitMaturity": "NOT_DEFINED", "confidentialityRequirement": "NOT_DEFINED", "integrityRequirement": "NOT_DEFINED", "availabilityRequirement": "NOT_DEFINED", "modifiedAttackVector": "NOT_DEFINED", "modifiedAttackComplexity": "NOT_DEFINED", "modifiedAttackRequirements": "NOT_DEFINED", "modifiedPrivilegesRequired": "NOT_DEFINED", "modifiedUserInteraction": "NOT_DEFINED", "modifiedVulnConfidentialityImpact": "NOT_DEFINED", "modifiedVulnIntegrityImpact": "NOT_DEFINED", "modifiedVulnAvailabilityImpact": "NOT_DEFINED", "modifiedSubConfidentialityImpact": "NOT_DEFINED", "modifiedSubIntegrityImpact": "NOT_DEFINED", "modifiedSubAvailabilityImpact": "NOT_DEFINED", "Safety": "NOT_DEFINED", "Automatable": "NOT_DEFINED", "Recovery": "NOT_DEFINED", "valueDensity": "NOT_DEFINED", "vulnerabilityResponseEffort": "NOT_DEFINED", "providerUrgency": "NOT_DEFINED" } } ], "cvssMetricV31": [ { "source": "nvd@nist.gov", "type": "Primary", "cvssData": { "version": "3.1", "vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L", "baseScore": 5.3, "baseSeverity": "MEDIUM", "attackVector": "LOCAL", "attackComplexity": "LOW", "privilegesRequired": "NONE", "userInteraction": "REQUIRED", "scope": "UNCHANGED", "confidentialityImpact": "LOW", "integrityImpact": "LOW", "availabilityImpact": "LOW" }, "exploitabilityScore": 1.8, "impactScore": 3.4 } ], "ssvcV203": [ { "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0", "ssvcData": { "timestamp": "2026-01-15T18:55:20.238410Z", "id": "CVE-2025-13844", "options": [ { "exploitation": "none" }, { "automatable": "no" }, { "technicalImpact": "total" } ], "role": "CISA Coordinator", "version": "2.0.3" } } ] }, "weaknesses": [ { "source": "cybersecurity@se.com", "type": "Secondary", "description": [ { "lang": "en", "value": "CWE-415" } ] } ], "configurations": [ { "nodes": [ { "operator": "OR", "negate": false, "cpeMatch": [ { "vulnerable": true, "criteria": "cpe:2.3:a:schneider-electric:ecostruxure_power_build_-_rapsody:*:*:*:*:fr:*:*:*", "versionEndIncluding": "2.8.1", "matchCriteriaId": "B0F9F08A-DA7C-404C-B846-0439C1BB68C0" }, { "vulnerable": true, "criteria": "cpe:2.3:a:schneider-electric:ecostruxure_power_build_-_rapsody:*:*:*:*:bel_nl:*:*:*", "versionEndIncluding": "2.8.3", "matchCriteriaId": "35A14DC6-6CAE-4ABA-812E-D60A5A556284" }, { "vulnerable": true, "criteria": "cpe:2.3:a:schneider-electric:ecostruxure_power_build_-_rapsody:*:*:*:*:es:*:*:*", "versionEndIncluding": "2.8.5", "matchCriteriaId": "776BC34F-121F-4FE8-BE20-0A46433225AA" }, { "vulnerable": true, "criteria": "cpe:2.3:a:schneider-electric:ecostruxure_power_build_-_rapsody:*:*:*:*:int:*:*:*", "versionEndIncluding": "2.8.6", "matchCriteriaId": "20D6437D-D54C-407D-A301-0F11AF975235" }, { "vulnerable": true, "criteria": "cpe:2.3:a:schneider-electric:ecostruxure_power_build_-_rapsody:*:*:*:*:bel_fr:*:*:*", "versionEndIncluding": "2.8.8", "matchCriteriaId": "2C0E74D9-8163-45EA-89C3-F103CFFDF427" } ] } ] } ], "references": [ { "url": "https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2026-013-04&p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2026-013-04.pdf", "source": "cybersecurity@se.com", "tags": [ "Vendor Advisory" ] } ] }