🟠 《高危安全漏洞:CVE-2026-44098》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-30


漏洞简介

该漏洞(CVE-2026-44098)属于操作系统命令注入(OS command injection)类型,对应 CWE-78 分类。攻击者无需身份认证,只需远程控制 OCPP 后端(OCPP backend)并绕过防火墙(firewall-bypass),即可向目标系统注入恶意操作系统命令。这些命令将以受限用户 charx-oa 的权限执行,从而控制充电桩的某些功能。

影响范围

根据现有信息,该漏洞影响使用 OCPP(Open Charge Point Protocol,开放充电点协议)通信的充电桩设备。具体受影响的软件/版本信息未在公开描述中明确列出,但建议参考 CERT VDE 发布的详细公告(VDE-2026-008)以获取准确的版本范围。攻击者需要具备对 OCPP 后端的控制能力,这通常意味着攻击者可能已经渗透了充电网络的管理服务器或伪造了合法的后端通信。

风险分析

  • 攻击向量:远程网络攻击,无需用户交互(UI:N),攻击复杂度低(AC:L),无需权限(PR:N)。攻击者通过控制 OCPP 后端并绕过防火墙限制,即可触发命令注入。
  • 影响后果
    • 机密性(VC:L):攻击者可能读取充电桩上的有限敏感数据(如配置文件、日志)。
    • 完整性(VI:L):可能修改部分系统设置或固件参数。
    • 可用性(VA:H):可导致充电服务中断(charging could be interrupted),例如停止充电会话、拒绝服务或破坏充电桩的正常运行。
  • 攻击者权限:命令以受限用户 charx-oa 执行,因此无法直接获得 root 权限,但仍可能通过提权或利用其他漏洞扩大影响。
  • CVSS 评分:根据 CVSS 4.0 向量(AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H),基础评分为 7.3(高危),主要威胁来自可用性损失(VA:H)。

总结:该漏洞允许远程未认证攻击者通过控制 OCPP 后端并绕过防火墙,注入操作系统命令,以受限用户权限执行任意操作,最直接的后果是导致充电服务中断。建议相关厂商立即排查 OCPP 实现中的命令注入点,并实施输入验证、最小权限原则及网络隔离措施。


🔍 技术细节

字段
CVE ID CVE-2026-44098
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-78
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 info@cert.vde.com

🔗 参考链接