🔴 【深度分析】严重安全漏洞:CVE-2026-8985

CVSS 评分: 严重(10.0)🔴  状态: Awaiting Analysis  发布时间: 2026-07-21


🔍 技术细节速览

字段
CVE ID CVE-2026-8985
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-78
发布时间 2026-07-21
最后更新 2026-07-22
状态 Awaiting Analysis
数据来源 office@cyberdanube.com

🔴 CVSS 评分:10.0(严重)
CVSS v4.0 向量:AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
危害等级:紧急,建议立即处置


漏洞概述

该漏洞存在于 Autel Maxi Charger Single 固件 中,涉及 TCP 端口 9002 上暴露的 /test 端点。攻击者无需任何身份认证,即可通过网络向该端点发送特制请求,利用 url 参数注入任意操作系统命令,从而完全控制受影响设备。
由于攻击复杂度低、无权限要求且可远程触发,CVE-2026-8985 被评为 CVSS 10.0(严重),是典型的“一键接管”类漏洞。


受影响组件与版本

组件 受影响版本
Autel Maxi Charger Single 固件 V1.03.51 及更早版本(<= V1.03.51)

:目前官方尚未披露更高版本,建议用户确认设备当前固件版本是否在受影响范围内。


漏洞原理分析

根据现有信息,该漏洞属于 OS 命令注入(CWE-78),其焦点位于设备 TCP 端口 9002 上的 /test HTTP 端点。

  • 攻击入口/test 端点接受 HTTP GET/POST 请求中的 url 参数。
  • 注入方式:固件在处理该参数时,未对用户输入进行充分验证或净化,直接将其拼接到系统命令中执行。攻击者可在 url 参数中附加管道符、分号、反引号等命令分隔符,执行任意系统命令。
  • 攻击向量:CVSS 向量中 AV:N / AC:L / PR:N / UI:N 表明攻击者无需物理接触设备,无需任何权限,也无需用户交互,仅通过网络即可发送恶意载荷。AT:N(Attack Type: Network)进一步确认攻击路径是远程网络。

示例攻击思路(基于通用命令注入模式,非精确 PoC):

GET /test?url=http://example.com;id HTTP/1.1

若固件未过滤分号,则可能执行 id 命令,从而泄漏当前用户信息。

注意:NVD 当前处于“等待分析”状态,未提供具体注入语法细节。上述分析基于 CWE-78 的通用特征及漏洞描述进行合理推断。


影响评估

维度 评估
攻击复杂度 低(AC:L)—— 仅需发送一个构造好的 HTTP 请求,无需绕过复杂验证。
权限要求 无(PR:N)—— 攻击者无需任何认证凭据。
用户交互 无(UI:N)—— 无需受害者点击链接或进行任何操作。
利用后果 完全设备控制:可执行任意系统命令(VC:H / VI:H / VA:H),包括修改固件、窃取配置、发起 DDoS 攻击、植入后门等;甚至可横向渗透内网。
安全影响范围 影响设备自身及其上游/下游业务(SC:H / SI:H / SA:H),可能危害充电站管理网络的安全。

实际威胁:该漏洞允许未授权远程攻击者 完全接管 运行受影响固件的 Autel Maxi Charger Single 设备。考虑到该类设备通常部署于充电站等关键基础设施中,一旦被批量利用,可能导致大面积服务中断或物理安全问题。


修复建议

1. 官方补丁

  • 厂商 Autel 应尽快发布修复固件,对 /test 端点输入进行严格过滤,禁止将用户可控内容直接拼接到系统命令中。
  • 用户应立即跟踪 Autel 官方安全公告,确认补丁版本并在发布后第一时间升级。
  • 当前暂无已知修复版本,建议主动联系 Autel 技术支持获取最新信息。

2. 临时缓解措施

  • 网络隔离:通过防火墙或 ACL 限制对 TCP 端口 9002 的访问,仅允许受信任的管理 IP 地址访问该端口。
  • 禁用 /test 端点:若设备允许,可临时关闭 /test 功能或修改其监听端口。
  • 入侵检测:在网络边界部署 WAF/IPS,监控并拦截包含命令分隔符(如 ;|&&`)的 HTTP 请求,特别是针对 url 参数的异常输入。

参考资料


声明:本文基于 NVD 公开数据撰写,所有技术分析均以现有信息为依据。在官方补丁或详细分析报告发布前,建议按照缓解措施进行风险控制。