CRITICAL🇬🇧 English

CVE-2026-8983

Autel Maxi Charger Single — zakodowany na stałe token uwierzytelniający (CWE-798)

CVSS 10.0v4.0pub. 2026-07-21upd. 2026-08-12

Oprogramowanie układowe Autel Maxi Charger Single (do wersji V1.03.51 włącznie) zawiera zakodowany na stałe token uwierzytelniający, który pozwala ominąć mechanizmy autoryzacji wielu chronionych endpointów zarządzania. Podatność jest krytyczna, ponieważ nie wymaga żadnej wiedzy o środowisku ani interakcji użytkownika — wystarczy znajomość wartości tokenu.

Pokaż oryginał (EN)

Autel Maxi Charger Single firmware through V1.03.51 contains a hard-coded authentication token that bypasses authorization checks for multiple management endpoints. An attacker can supply the special token value to invoke privileged functionality without valid authentication.

🤖 Analiza AI
Jak działa

W oprogramowaniu układowym ładowarki zakodowana jest na stałe specjalna wartość tokenu uwierzytelniającego. Atakujący zdalnie dołącza tę wartość do żądań HTTP kierowanych do chronionych endpointów zarządzania urządzeniem. Serwer akceptuje token bez weryfikacji tożsamości użytkownika, przyznając dostęp do funkcji uprzywilejowanych. Ponieważ token jest identyczny we wszystkich urządzeniach z daną wersją firmware, skompromitowanie jednego egzemplarza daje klucz do wszystkich podatnych ładowarek.

Skutki

Atakujący bez żadnego uwierzytelnienia może wywoływać uprzywilejowane funkcje zarządzania ładowarką, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, manipulowania procesem ładowania lub zakłócenia dostępności infrastruktury ładowania pojazdów elektrycznych.

Mitygacja

Należy zaktualizować oprogramowanie układowe urządzenia do wersji wyższej niż V1.03.51. Jeśli aktualizacja nie jest natychmiast dostępna, należy ograniczyć dostęp sieciowy do ładowarki poprzez izolację w dedykowanej sieci VLAN lub zastosowanie reguł firewall blokujących dostęp do endpointów zarządzania z niezaufanych sieci. Szczegóły dotyczące dostępnych patchy należy sprawdzić u producenta oraz w referencjach wskazanych przez badaczy bezpieczeństwa.

Kogo dotyczy

Autel Maxi Charger Single z oprogramowaniem układowym w wersji do V1.03.51 włącznie.

Uwagi

Podatność została opisana przez badaczy z CyberDanube w ramach badań nad bezpieczeństwem urządzeń Autel Maxi Charger. Szczegółowy opis techniczny dostępny pod adresem: https://cyberdanube.com/security-research/multiple-vulnerabilities-in-autel-maxi-charger/

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Autel Maxicharger Single Charger

    HW
    Autel
    wszystkie wersje
  • Autel Maxicharger Single Charger Firmware

    OS
    Autel
    ≤ 1.03.51
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8985CRITICAL10.0PL ✓ten sam produkt

Autel Maxi Charger: command injection bez uwierzytelnienia przez port 9002

CVE-2026-8986CRITICAL9.5PL ✓ten sam produkt

Command injection w Autel Maxi Charger Single via OCPP GetDiagnostics

CVE-2026-8982CRITICAL10.0PL ✓ten sam produkt

Ukryte konta administracyjne w firmware Autel Maxi Charger Single

CVE-2026-8984CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w Autel Maxi Charger Single (port TCP 9002)

CVE-2026-8987CRITICAL9.4PL ✓ten sam produkt

Heap-based buffer overflow w Autel Maxi Charger Single — RCE i DoS