🔴 严重 | CVE-2026-8982 — Two undocumented privileged accounts exist in Aute...
🔴 《严重安全漏洞:CVE-2026-8982》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-8982 是一个存在于 Autel Maxi Charger Single 固件(版本至 V1.03.51)中的安全漏洞。该漏洞属于 CWE-798(使用硬编码凭证,Use of Hard-coded Credentials) 类别。具体表现为:该固件中存在两个未公开的、具有特权的账户。这些账户的密码并非静态硬编码,而是通过一种由厂商定义的、基于设备特定值的密码派生机制生成。这意味着,攻击者如果掌握了该密码生成算法以及所需的设备特定输入值(例如设备序列号或其他唯一标识),就可以计算出这些特权账户的密码,从而以管理员权限成功认证到设备的 Web 管理界面。
影响范围
- 受影响产品:Autel Maxi Charger Single
- 受影响固件版本:V1.03.51 及之前的所有版本
- 攻击条件:攻击者需要能够通过网络访问设备的 Web 管理界面,并且需要知晓厂商使用的密码派生算法以及获取设备特定的输入值(这些值可能通过其他方式泄露或可被枚举)。
风险分析
该漏洞的风险等级极高,其 CVSS 4.0 评分为 10.0(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需任何权限(PR:N)和用户交互(UI:N)。
可能的攻击后果包括:
- 完全控制设备:攻击者获得管理员权限后,可以完全控制 Autel Maxi Charger Single 设备,包括修改配置、升级或降级固件、重启设备等。
- 数据泄露:攻击者可以访问设备中存储的敏感信息,例如充电记录、用户数据、网络配置等,导致机密性(VC:H)严重受损。
- 服务中断:攻击者可以恶意篡改设备设置,导致充电桩无法正常工作,造成拒绝服务(VA:H),影响电动汽车充电基础设施的正常运营。
- 横向移动:被攻陷的设备可能被用作跳板,攻击内部网络中的其他系统,进一步扩大攻击面,导致机密性(SC:H)、完整性(SI:H)和可用性(SA:H)均受到严重影响。
综上所述,该漏洞允许未经授权的远程攻击者绕过正常认证机制,获得设备的最高管理权限,对充电桩的机密性、完整性和可用性构成直接且严重的威胁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-8982 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-798 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | office@cyberdanube.com |
🔗 参考链接
💬 评论