🟠 《高危安全漏洞:CVE-2026-12562》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-12562 涉及 RCU II+Multiload II+ 设备中存在的一个严重安全漏洞。该漏洞源于设备上运行的一个未经验证(unauthenticated)的服务,该服务暴露了一个调试接口(debug interface),能够授予攻击者对嵌入式系统的完整 root 级别访问权限(full root-level access)。

具体而言,设备上存在一个网络可访问的端口(network-accessible port),该端口运行着 目标通信框架(Target Communications Framework, TCF) 服务。该服务未要求任何身份验证(authentication),使得攻击者能够直接与驱动设备的 Linux 环境进行交互。一旦成功连接,攻击者可以自由查看和修改文件系统(filesystem)、操纵运行中的进程(processes)以及控制网络接口(network interfaces),从而实现对系统行为的深度篡改(deep alteration of system behavior)。

该漏洞对应的 CWE 分类CWE-306(关键功能缺少身份验证,Missing Authentication for Critical Function)。根据 CVSS 4.0 评分向量(CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X),该漏洞的攻击向量为相邻网络(Adjacent Network, AV:A),攻击复杂度低(Low, AC:L),无需攻击者交互(None, UI:N),且无需任何权限(None, PR:N),对机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均造成高影响(High, VC:H/VI:H/VA:H)。

影响范围

风险分析

  • 攻击后果
    • 完全控制设备:攻击者获得 root 权限后,可执行任意命令,包括安装恶意软件、修改系统配置、窃取敏感数据或破坏设备功能。
    • 持久化后门:通过修改文件系统或启动脚本,攻击者可在设备上植入持久化后门,长期控制设备。
    • 网络横向移动:由于攻击者可以控制网络接口,可能利用受感染设备作为跳板,攻击同一网络中的其他系统,扩大攻击范围。
    • 物理安全风险:若这些设备用于关键基础设施(如工业控制、能源管理),攻击可能导致物理设备损坏或生产中断,造成严重的经济损失或安全事件。
  • 利用条件
    • 攻击者需要与目标设备处于同一相邻网络(Adjacent Network),例如同一 Wi-Fi 或局域网(LAN)内。
    • 无需任何身份凭证或用户交互,攻击复杂度低,易于自动化利用。
  • 严重性评估
    • 该漏洞的 CVSS 4.0 基础评分极高(具体分数未在向量中直接给出,但根据向量中 VC:H/VI:H/VA:H 及低攻击条件,可推断为 Critical 级别)。
    • 由于 TCF 服务默认开放且无认证,任何能够访问该端口的攻击者均可直接接管设备,属于 极高风险 漏洞。建议受影响的用户立即联系厂商获取固件更新或缓解措施。

🔍 技术细节

字段
CVE ID CVE-2026-12562
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-306
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 ics-cert@hq.dhs.gov

🔗 参考链接