CRITICAL🇬🇧 English

CVE-2026-8982

Ukryte konta administracyjne w firmware Autel Maxi Charger Single

CVSS 10.0v4.0pub. 2026-07-21upd. 2026-08-12

W firmware ładowarek Autel Maxi Charger Single (do wersji V1.03.51 włącznie) odkryto dwa nieudokumentowane konta uprzywilejowane z hasłami derywowanymi na podstawie wartości specyficznych dla urządzenia. Podatność pozwala atakującemu na uzyskanie pełnego dostępu administracyjnego do interfejsu zarządzania webem bez autoryzacji producenta.

Pokaż oryginał (EN)

Two undocumented privileged accounts exist in Autel Maxi Charger Single firmware through V1.03.51. The accounts use vendor-defined password derivation mechanisms based on device-specific values, allowing an attacker with knowledge of the algorithm and required inputs to authenticate to the web management interface with administrative privileges.

🤖 Analiza AI
Jak działa

Firmware urządzenia zawiera dwa ukryte konta z wbudowanymi mechanizmami generowania haseł opartymi na parametrach specyficznych dla danego urządzenia (CWE-798: Use of Hard-coded Credentials). Atakujący, który pozna algorytm derywacji haseł oraz wymagane dane wejściowe (np. identyfikatory urządzenia dostępne lokalnie lub zdalnie), jest w stanie odtworzyć poprawne hasło. Dzięki temu może uwierzytelnić się do interfejsu zarządzania webem z uprawnieniami administracyjnymi bez potrzeby posiadania legalnych danych dostępowych.

Skutki

Atakujący uzyskuje pełne uprawnienia administracyjne do interfejsu zarządzania ładowarką, co umożliwia przejęcie kontroli nad urządzeniem, modyfikację jego konfiguracji, a potencjalnie także zakłócenie procesu ładowania pojazdów elektrycznych lub dalsze działania w sieci, do której podłączone jest urządzenie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji firmware zaleca się izolację interfejsu zarządzania webem od sieci publicznych oraz ograniczenie dostępu do urządzenia wyłącznie do zaufanych segmentów sieci.

Kogo dotyczy

Autel Maxi Charger Single z firmware w wersji do V1.03.51 włącznie

Uwagi

Szczegółowy opis podatności oraz potencjalnie inne powiązane podatności dostępne są w raporcie badawczym opublikowanym przez CyberDanube pod adresem: https://cyberdanube.com/security-research/multiple-vulnerabilities-in-autel-maxi-charger/

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Autel Maxicharger Single Charger

    HW
    Autel
    wszystkie wersje
  • Autel Maxicharger Single Charger Firmware

    OS
    Autel
    ≤ 1.03.51
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8985CRITICAL10.0PL ✓ten sam produkt

Autel Maxi Charger: command injection bez uwierzytelnienia przez port 9002

CVE-2026-8986CRITICAL9.5PL ✓ten sam produkt

Command injection w Autel Maxi Charger Single via OCPP GetDiagnostics

CVE-2026-8983CRITICAL10.0PL ✓ten sam produkt

Autel Maxi Charger Single — zakodowany na stałe token uwierzytelniający (CWE-798)

CVE-2026-8984CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w Autel Maxi Charger Single (port TCP 9002)

CVE-2026-8987CRITICAL9.4PL ✓ten sam produkt

Heap-based buffer overflow w Autel Maxi Charger Single — RCE i DoS