🟠 高危 | CVE-2026-44100 — The CHARX JupiCore service allows an unauthenticat...
🟠 《高危安全漏洞:CVE-2026-44100》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-44100 是一个存在于 CHARX JupiCore 服务中的安全漏洞,属于 CWE-306(缺失关键功能认证) 分类。该漏洞允许未经身份验证的远程攻击者重新配置充电点(charging points),具体表现为:
- 未授权访问:攻击者无需任何凭证即可通过网络远程与受影响服务交互。
- 配置篡改:攻击者能够修改充电点的配置参数,可能导致以下后果:
- 信息泄露:获取充电点的唯一标识符(UID)。
- 拒绝服务(Denial-of-Service, DoS):通过恶意配置使充电点无法正常工作。
- 文件篡改:修改或破坏与充电点相关的文件,影响其功能完整性。
影响范围
根据现有信息,该漏洞影响 CHARX JupiCore 服务。具体受影响的软件版本及产品型号需参考官方安全公告(如 CERT VDE 提供的 VDE-2026-008 公告)。建议用户立即检查所使用的 CHARX 充电基础设施软件版本,并关注厂商发布的补丁或缓解措施。
风险分析
- 攻击向量:远程网络攻击(AV:N),无需用户交互(UI:N)或特权(PR:N),攻击复杂度低(AC:L)。
- 影响评估:
- 机密性:低(VC:L),仅泄露充电点 UID,不涉及敏感用户数据。
- 完整性:高(VI:H),攻击者可篡改配置和文件,破坏系统正常逻辑。
- 可用性:高(VA:H),可导致充电点服务中断(DoS)。
- 潜在后果:
- 攻击者可能批量控制或破坏充电基础设施,造成运营中断。
- 泄露的 UID 可能被用于进一步针对特定充电点的攻击。
- 文件篡改可能引入恶意固件或配置,长期危害系统安全。
建议:立即隔离受影响系统,限制网络暴露面,并联系厂商获取修复方案。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-44100 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | info@cert.vde.com |
🔗 参考链接
💬 评论