🔴 严重 | CVE-2026-8984 — Autel Maxi Charger Single firmware through V1.03.5...
🔴 【深度分析】严重安全漏洞:CVE-2026-8984
CVSS 评分: 严重(10.0)🔴 状态: Awaiting Analysis 发布时间: 2026-07-21
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-8984 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-94 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-22 |
| 状态 | Awaiting Analysis |
| 数据来源 | office@cyberdanube.com |
CVSS 4.0 评分:10.0(严重)
攻击向量:AV:N(网络) | 攻击复杂度:AC:L(低) | 权限要求:PR:N(无需权限) | 用户交互:UI:N(无需交互)
机密性、完整性、可用性影响:均为 HIGH(高)
影响范围:受控环境(S:Other/Modified? 注:CVSS 4.0 中 S 表示安全域,此处 SC/SI/SA 均为 HIGH)
漏洞概述
CVE-2026-8984 是存在于 Autel Maxi Charger Single 系列充电桩固件中的一个严重远程代码执行漏洞。攻击者无需任何身份认证,即可通过向设备 TCP 9002 端口的 /test 端点发送特制请求,触发固件内部的下载、解压和执行机制,从而以 root 权限 在目标设备上执行任意代码。该漏洞的 CVSS 评分高达 10.0,属于极危级别,具备完全远程、无前置条件、无需用户交互等极端危险的攻击特性。
受影响组件与版本
| 组件 | 版本范围 |
|---|---|
| Autel Maxi Charger Single 固件 | ≤ V1.03.51(包括该版本) |
目前已知所有运行上述固件的 Autel Maxi Charger Single 充电桩均受影响。官方尚未发布修复版本(截至 NVD 数据发布时间 2026-07-21)。
漏洞原理分析
根据 NVD 提供的描述,该漏洞的核心成因是固件在 TCP 9002 端口监听了 /test 端点,该端点提供了不受限制的文件下载、解压与执行功能。具体分析如下:
- 攻击入口:TCP 9002 端口默认开放,且
/test端点未实施任何身份认证或访问控制(CVSS 向量中 PR:N / UI:N 证实)。 - 功能滥用:该端点本应用于固件升级或诊断测试,但实现中未对请求来源和内容做充分校验。攻击者可通过构造 HTTP 或其他协议请求(根据描述推断为可定制的网络请求),指示设备从外部 URL 下载一个压缩包。
- 解压与执行:设备固件会直接调用系统级命令或 API 对下载的文件进行解压(如 tar/zip),并将解压后的文件以 root 权限 执行(描述中明确“execute with root privileges”)。这意味着攻击者可以植入任意恶意可执行文件(如后门、挖矿程序、勒索软件等),完全控制设备。
- CWE 归类:CWE-94(代码生成控制不当),说明该漏洞属于对动态代码生成或执行缺乏有效控制,攻击者能够注入并执行任意命令或脚本。
注意: 因 NVD 未提供源代码或详细逆向数据,以上分析基于公开描述及同类漏洞模式进行合理推断。实际攻击向量中使用的具体协议格式(如 HTTP POST/GET、参数名等)目前不详,但不影响对漏洞严重性的判断。
影响评估
| 评估维度 | 详细说明 |
|---|---|
| 攻击复杂度 | 低(AC:L)。攻击者只需一个能向目标设备发送网络请求的普通网络环境,无需绕过额外安全机制(如 WAF、认证)。 |
| 所需权限 | 无(PR:N)。攻击前无需任何预先认证或会话。 |
| 用户交互 | 无(UI:N)。攻击过程完全自动化,无需人工干预。 |
| 可利用性 | 极高。设备默认开放 9002 端口,且 /test 端点无需特殊参数即可触发。攻击者仅需一台可路由至目标设备的网络访问点。 |
| 潜在后果 | - 完全控制设备:攻击者以 root 权限执行任意代码,可读取/篡改充电桩配置、固件、用户数据。 - 破坏充电基础设施:批量攻击可导致大规模充电服务中断、设备损毁或成为僵尸网络节点。 - 物理安全风险:充电桩可能被用于恶意操控电网负载或窃取支付凭证(若设备集成了支付功能)。 |
| 影响范围扩展 | CVSS 4.0 中 SC/SI/SA 均为 HIGH,表明攻击者可突破单一安全域,影响其他关联系统或数据。例如,攻击者可利用被攻陷的充电桩作为跳板攻击内部网络。 |
修复建议
1. 官方补丁(首要)
- 关注 Autel 官方固件更新通道,安装高于 V1.03.51 的修复版本。目前 NVD 尚未标注补丁状态,建议联系 Autel 技术支持或订阅其安全公告。
2. 临时缓解措施(等待补丁期间)
- 限制网络访问:在防火墙或网络边界阻断对 TCP 9002 端口的外部访问,仅允许来自可信管理 IP 的访问。
- 禁用
/test端点:若固件支持功能开关,通过设备管理界面禁用测试/诊断模式。 - 网络隔离:将充电桩部署在独立 VLAN 或隔离网络中,限制其与互联网的直接通信。
- 监控异常流量:在日志中监控对 9002 端口的非授权访问请求,尤其关注从外部 IP 发起的
/test请求。
3. 长期加固
- 要求厂商在后续固件中对所有管理接口实施强认证(如基于证书的 mTLS)。
- 对文件下载与执行操作进行签名校验和沙箱化,避免直接以 root 权限运行未经验证的内容。
参考资料
- CVE 详情页:https://nvd.nist.gov/vuln/detail/CVE-2026-8984
- CWE-94:https://cwe.mitre.org/data/definitions/94.html(代码生成控制不当)
- 其他相关公告:暂无官方公告链接,建议持续关注 Autel 官方网站及 ICS-CERT/美国CISA 的工业控制系统安全通告。
声明:本文基于 NVD 公开数据及通用安全分析实践编写,不包含未公开的技术细节。对于漏洞的精确利用方式,请等待厂商官方分析或安全研究机构的进一步披露。