🔴 严重 | CVE-2026-8983 — Autel Maxi Charger Single firmware through V1.03.5...
🔴 《严重安全漏洞:CVE-2026-8983》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-8983 是一个存在于 Autel Maxi Charger Single 固件(版本至 V1.03.51)中的安全漏洞。该漏洞属于 CWE-798(硬编码凭证,Hard-coded Credentials) 分类,具体表现为设备固件中内置了一个硬编码的身份验证令牌(hard-coded authentication token)。攻击者可以利用该令牌绕过多个管理端点(management endpoints)的授权检查,无需提供有效的身份认证即可直接调用特权功能。
该漏洞的 CVSS 4.0 评分为 10.0(严重),攻击向量为远程网络(AV:N),攻击复杂度低(AC:L),无需攻击者具备任何权限(PR:N)或用户交互(UI:N),且对机密性、完整性和可用性均造成高影响(VC:H/VI:H/VA:H),同时波及受保护系统之外的机密性、完整性和可用性(SC:H/SI:H/SA:H)。
影响范围
- 受影响产品:Autel Maxi Charger Single 固件
- 受影响版本:所有版本至 V1.03.51(含该版本)
- 不受影响版本:高于 V1.03.51 的版本(需厂商确认是否已修复)
风险分析
- 攻击方式:攻击者通过分析固件或网络流量,提取出硬编码的身份验证令牌,然后将其直接附加到对管理端点的请求中,即可绕过正常的身份验证流程。
- 攻击后果:
- 完全控制设备:攻击者可执行任意管理操作,包括但不限于修改充电策略、读取敏感配置、重启设备、升级/降级固件等。
- 数据泄露:攻击者可能获取设备中存储的用户凭证、充电记录、网络配置等敏感信息。
- 横向移动:若设备处于内部网络,攻击者可能以此为跳板,进一步攻击其他联网设备。
- 服务中断:攻击者可恶意修改参数导致充电桩无法正常工作,造成物理或经济损失。
- 利用条件:攻击者只需能够通过网络访问到受影响的 Autel Maxi Charger Single 设备的管理接口(通常为 HTTP/HTTPS 服务),无需任何身份凭证或用户交互,利用难度极低。
- 修复建议:厂商应立即发布固件更新,移除硬编码令牌并引入安全的身份验证机制(如动态令牌、OAuth 2.0 或基于证书的认证)。用户应尽快将固件升级至已修复版本,并在无法立即升级时,通过防火墙或网络隔离限制对管理接口的访问。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-8983 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-798 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | office@cyberdanube.com |
🔗 参考链接
💬 评论