🔴 《严重安全漏洞:CVE-2026-8982》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-8982 是一个存在于 Autel Maxi Charger Single 固件(版本至 V1.03.51)中的安全漏洞。该漏洞属于 CWE-798(使用硬编码凭证,Use of Hard-coded Credentials) 类别。具体表现为:该固件中存在两个未公开的、具有特权的账户。这些账户的密码并非静态硬编码,而是通过一种由厂商定义的、基于设备特定值的密码派生机制生成。这意味着,攻击者如果掌握了该密码生成算法以及所需的设备特定输入值(例如设备序列号或其他唯一标识),就可以计算出这些特权账户的密码,从而以管理员权限成功认证到设备的 Web 管理界面。

影响范围

  • 受影响产品:Autel Maxi Charger Single
  • 受影响固件版本:V1.03.51 及之前的所有版本
  • 攻击条件:攻击者需要能够通过网络访问设备的 Web 管理界面,并且需要知晓厂商使用的密码派生算法以及获取设备特定的输入值(这些值可能通过其他方式泄露或可被枚举)。

风险分析

该漏洞的风险等级极高,其 CVSS 4.0 评分为 10.0(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需任何权限(PR:N)和用户交互(UI:N)。

可能的攻击后果包括:

  1. 完全控制设备:攻击者获得管理员权限后,可以完全控制 Autel Maxi Charger Single 设备,包括修改配置、升级或降级固件、重启设备等。
  2. 数据泄露:攻击者可以访问设备中存储的敏感信息,例如充电记录、用户数据、网络配置等,导致机密性(VC:H)严重受损。
  3. 服务中断:攻击者可以恶意篡改设备设置,导致充电桩无法正常工作,造成拒绝服务(VA:H),影响电动汽车充电基础设施的正常运营。
  4. 横向移动:被攻陷的设备可能被用作跳板,攻击内部网络中的其他系统,进一步扩大攻击面,导致机密性(SC:H)、完整性(SI:H)和可用性(SA:H)均受到严重影响。

综上所述,该漏洞允许未经授权的远程攻击者绕过正常认证机制,获得设备的最高管理权限,对充电桩的机密性、完整性和可用性构成直接且严重的威胁。


🔍 技术细节

字段
CVE ID CVE-2026-8982
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-798
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 office@cyberdanube.com

🔗 参考链接