🔴 《严重安全漏洞:CVE-2026-8984》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-8984 是一个存在于 Autel Maxi Charger Single 设备固件中的严重安全漏洞。该漏洞属于 代码注入(CWE-94) 类别,具体表现为未经身份验证的远程代码执行(unauthenticated remote code execution)。

漏洞存在于设备上监听 TCP 9002 端口 的服务中。攻击者无需任何身份验证,只需向该服务的 /test 端点发送一个精心构造的请求,即可触发漏洞。该请求会诱使设备从攻击者控制的远程位置下载、解压并执行恶意文件,且这些文件将以 root 权限 运行。这意味着攻击者可以完全控制受影响的设备。

影响范围

  • 受影响产品:Autel Maxi Charger Single 固件
  • 受影响版本:所有版本直至并包括 V1.03.51
  • 利用条件:攻击者需要能够通过网络访问目标设备上的 TCP 9002 端口(通常为局域网或暴露在公网上的设备)

风险分析

根据 CVSS 4.0 评分向量(AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H),该漏洞的严重性极高,具体风险如下:

  • 攻击复杂度低(AC:L):无需特殊技巧或条件即可利用。
  • 无需权限(PR:N):攻击者不需要任何有效的凭据或用户交互。
  • 影响范围广泛
    • 机密性(Confidentiality):攻击者可读取设备上的所有敏感数据,包括配置、用户信息及加密密钥。
    • 完整性(Integrity):攻击者可修改设备固件、配置或植入后门,导致设备行为异常或成为僵尸网络节点。
    • 可用性(Availability):攻击者可导致设备服务中断、拒绝服务(DoS)或完全瘫痪。
  • 波及范围(Scope):漏洞不仅影响被攻击设备本身(VC/H, VI/H, VA/H),还可能影响其所在的周边系统或网络环境(SC/H, SI/H, SA/H),例如通过被控设备发起横向移动攻击。

可能的攻击后果

  1. 完全设备接管:攻击者获得设备的 root shell,可执行任意命令。
  2. 数据窃取:获取充电桩中的用户支付信息、车辆数据或网络凭证。
  3. 物理破坏:通过控制充电功率或固件,可能对充电桩硬件造成物理损坏。
  4. 网络渗透跳板:将受控的充电桩作为内网攻击的起点,进一步攻击企业或家庭网络中的其他设备。

建议:用户应立即将 Autel Maxi Charger Single 固件升级至 V1.03.51 之后的版本,并在网络层面限制对 TCP 9002 端口的访问(例如通过防火墙仅允许受信任的 IP 连接)。


🔍 技术细节

字段
CVE ID CVE-2026-8984
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-94
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 office@cyberdanube.com

🔗 参考链接