Krytyczna luka OS command injection w Autel Maxi Charger Single do wersji V1.03.51

Krytyczna luka OS command injection w Autel Maxi Charger Single do wersji V1.03.51 umożliwia zdalne wykonanie poleceń systemowych przez nieautoryzowanego atakującego.
CVE-2026-8985CVSS 10.0General

Krytyczna luka OS command injection w Autel Maxi Charger Single do wersji V1.03.51

Krytyczna luka OS command injection w Autel Maxi Charger Single do wersji V1.03.51 umożliwia zdalne wykonanie poleceń systemowych przez nieautoryzowanego atakującego.

CVSS
10.0 CRITICAL
EPSS
89.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Autel Maxi Charger Single z firmware do wersji V1.03.51 posiada krytyczną lukę pozwalającą na wykonanie poleceń systemu operacyjnego przez nieautoryzowanego atakującego poprzez endpoint /test na porcie TCP 9002. Luka umożliwia zdalne wykonanie dowolnych komend systemowych.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 pozwala atakującemu na pełne przejęcie kontroli nad urządzeniem, co może prowadzić do poważnych zakłóceń w działaniu infrastruktury oraz potencjalnego dostępu do sieci wewnętrznej. Wdrożenie urządzeń z podatnym firmware może skutkować poważnymi zagrożeniami dla bezpieczeństwa operacyjnego i danych firmowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję firmware swoich urządzeń Autel Maxi Charger Single i skontaktować się z dostawcą w celu uzyskania aktualizacji. W międzyczasie zaleca się ograniczenie dostępu do portu TCP 9002 tylko do zaufanych sieci, monitorowanie logów pod kątem podejrzanej aktywności oraz przygotowanie planu szybkiego reagowania na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS