CRITICAL🇬🇧 English

CVE-2026-8986

Command injection w Autel Maxi Charger Single via OCPP GetDiagnostics

CVSS 9.5v4.0pub. 2026-07-21upd. 2026-08-13

Urządzenia Autel Maxi Charger Single z firmware do wersji V1.03.51 są podatne na OS command injection podczas przetwarzania żądań OCPP GetDiagnostics. Podatność umożliwia wykonanie dowolnych poleceń systemowych na stacji ładowania przez złośliwy lub skompromitowany serwer OCPP.

Pokaż oryginał (EN)

Autel Maxi Charger Single firmware through V1.03.51 is vulnerable to OS command injection when processing OCPP GetDiagnostics requests. A malicious or compromised OCPP server can supply a crafted diagnostics URL that results in arbitrary command execution on the charging station.

🤖 Analiza AI
Jak działa

Podatność (CWE-78) wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych dostarczanych przez serwer OCPP. Podczas obsługi żądania GetDiagnostics stacja ładowania przetwarza URL diagnostyczny przekazany przez serwer. Atakujący kontrolujący serwer OCPP może dostarczyć spreparowany URL zawierający złośliwe polecenia systemowe, które zostaną wykonane bezpośrednio na urządzeniu.

Skutki

Atakujący jest w stanie wykonać dowolne polecenia systemowe (RCE) na stacji ładowania z poziomem uprawnień procesu obsługującego OCPP, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, jego rekonfiguracji lub zakłócenia świadczonych usług ładowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu stacji ładowania wyłącznie do zaufanych serwerów OCPP oraz segmentację sieciową urządzeń infrastruktury ładowania.

Kogo dotyczy

Autel Maxi Charger Single z firmware w wersji do V1.03.51 włącznie.

Uwagi

Podatność została opisana w ramach badań bezpieczeństwa opublikowanych przez CyberDanube (https://cyberdanube.com/security-research/multiple-vulnerabilities-in-autel-maxi-charger/). Atak wymaga kontroli nad serwerem OCPP komunikującym się ze stacją ładowania.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Autel Maxicharger Single Charger

    HW
    Autel
    wszystkie wersje
  • Autel Maxicharger Single Charger Firmware

    OS
    Autel
    ≤ 1.03.51
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-8984CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w Autel Maxi Charger Single (port TCP 9002)

CVE-2026-8985CRITICAL10.0PL ✓ten sam produkt

Autel Maxi Charger: command injection bez uwierzytelnienia przez port 9002

CVE-2026-8982CRITICAL10.0PL ✓ten sam produkt

Ukryte konta administracyjne w firmware Autel Maxi Charger Single

CVE-2026-8983CRITICAL10.0PL ✓ten sam produkt

Autel Maxi Charger Single — zakodowany na stałe token uwierzytelniający (CWE-798)

CVE-2026-8987CRITICAL9.4PL ✓ten sam produkt

Heap-based buffer overflow w Autel Maxi Charger Single — RCE i DoS