🔴 《严重安全漏洞:CVE-2026-44101》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-44101 是一个存在于 CHARX OCPP Agent 服务中的安全漏洞,其根本原因属于 CWE-306(缺失关键功能的认证)。由于该服务在关键操作中未实施身份验证机制,导致未经授权的远程攻击者能够直接重新配置后端连接(backend connection)。攻击者无需任何有效的凭据或用户交互,即可通过网络远程利用此漏洞。

该漏洞的 CVSS v4.0 评分为 10.0(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N)和用户交互(UI:N),对机密性、完整性和可用性均造成高影响(VC:H/VI:H/VA:H)。

影响范围

  • 受影响组件:CHARX OCPP Agent 服务(具体版本信息请参考官方公告 VDE-2026-008)
  • 攻击条件:攻击者需要能够通过网络访问到该服务(通常暴露在内部网络或互联网上)
  • 利用方式:远程、未认证、无需用户交互

风险分析

  1. 拒绝服务(Denial-of-Service):攻击者可以通过篡改后端连接配置,使 CHARX OCPP Agent 无法正常连接到合法的后端服务器,导致充电桩或相关设备无法进行正常的充电会话管理、状态上报等核心功能,造成业务中断。

  2. 敏感数据泄露(Confidential Data Disclosure):攻击者能够将后端连接重定向至自己控制的恶意服务器。当 OCPP Agent 尝试与后端通信时,所有传输的数据(可能包括充电会话信息、用户身份凭证、设备配置等敏感数据)都会被攻击者截获,导致机密信息泄露。

  3. 潜在进一步攻击:由于攻击者可以完全控制后端连接,除了数据窃取和拒绝服务外,还可能通过伪造后端响应来操纵充电桩行为(例如,非法启动/停止充电、修改费率等),对运营安全和用户权益构成严重威胁。

总结:该漏洞允许未认证的远程攻击者完全控制 CHARX OCPP Agent 与后端之间的通信链路,兼具高机密性、高完整性和高可用性风险,属于需要立即修复的严重安全缺陷。


🔍 技术细节

字段
CVE ID CVE-2026-44101
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-306
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 info@cert.vde.com

🔗 参考链接