Четыре уязвимости в платформе monta.app нидерландской компании Monta позволяют захватить административный контроль над зарядными станциями для электромобилей и прервать их работу. Консультацию ICSA-26-274-02 Агентство по кибербезопасности и защите инфраструктуры США (CISA) опубликовало 1 октября. Уязвимы все версии продукта. Одна из проблем получила оценку 9.4 по шкале CVSS, то есть критический уровень. Речь идёт об отсутствии аутентификации в WebSocket - протоколе постоянного двустороннего обмена между зарядной станцией и облачной платформой оператора. Monta обслуживает зарядные сети по всему миру, поэтому последствия касаются энергетики и транспорта. Оба направления CISA относит к критической инфраструктуре.
Детали уязвимостей
Суть главной уязвимости (CVE-2026-95102) в том, что серверная часть платформы принимает соединения от имени зарядной станции, не проверяя отправителя. Достаточно знать или подобрать идентификатор станции, чтобы занять её место. Сначала открывается доступ к чужим данным, затем - к командам, которые обычному пользователю недоступны. Проверок нет вовсе, поэтому злоумышленник наращивает права и в перспективе получает контроль над всей платформой. Под угрозой не только одна точка зарядки. Через подменённое соединение можно менять параметры сессий, искажать учёт отпущенной энергии и мешать оператору управлять сетью.
Ещё одна уязвимость касается того же интерфейса. Программный интерфейс WebSocket не ограничивает число попыток аутентификации, оценка - 7.5. Здесь возможны два сценария. Первый - отказ в обслуживании: поток запросов перегружает сервер, и станции теряют связь с платформой. Второй - атака полным перебором (брутфорс), когда идентификаторы станций подбирают автоматически. Оба сценария не требуют ни взлома шифрования, ни доступа во внутреннюю сеть. Хватает подключения к платформе из интернета.
Третья уязвимость, с оценкой 7.3, связана с устройством сессий. Платформа связывает соединение со станцией по её идентификатору, но при этом разрешает нескольким конечным точкам подключаться с одним и тем же идентификатором. Сессии не истекают вовремя. Идентификаторы предсказуемы, значит чужое соединение легко выдать за своё. Отсюда два риска: вход под чужой учётной записью и перегрузка серверной части потоком формально корректных запросов.
Откуда берутся сами идентификаторы, объясняет четвёртая уязвимость (CVE-2026-93474, оценка 6.5, средний уровень). Идентификаторы зарядных станций открыто лежат на картографических сервисах, где водители ищут свободные точки зарядки. Публичная карта превращается в готовый список учётных данных. В связке с отсутствием аутентификации это снижает порог для атаки до минимума.
Сведений о реальных атаках с использованием этих уязвимостей у CISA нет. Нашёл их анонимный исследователь и передал данные агентству. При этом зарядная инфраструктура остаётся заметной целью. Станции подключены к интернету, обмениваются командами с облаком и участвуют в расчётах за электроэнергию. Остановка сервиса бьёт и по водителям, и по оператору, а подмена станции позволяет искажать данные о потреблении.
Monta версий с исправлениями пока не выпустила. Компания сообщает, что постепенно переводит сеть на аутентифицированные соединения и отказывается от доступа без проверки подлинности. Операторам предлагают включить режим OCPP 1.6 Security Profile 2. Технология OCPP (Open Charge Point Protocol) - это стандарт обмена данными между станциями и платформой управления; названный профиль требует, чтобы станция подтверждала право на подключение логином и паролем поверх шифрованного канала TLS. На уровне WebSocket вендор добавил ограничение частоты подключений и автоматическое отключение подозрительных клиентов. Быстрые переподключения, перебор идентификаторов и слишком большой объём команд приводят к блокировке. Дублирующиеся подключения платформа разбирает по правилам OCPP: новое аутентифицированное соединение вытесняет прежнюю сессию той же станции.
Пока платформа не перешла на защищённые соединения, операторам стоит закрыть её от прямого доступа из интернета, разместить за межсетевым экраном и отделить от корпоративной сети. Для удалённого администрирования CISA советует виртуальные частные сети (VPN) и напоминает, что такая сеть надёжна ровно настолько, насколько защищены устройства за ней. Оценить последствия для конкретной инсталляции агентство рекомендует до того, как вводить ограничения, чтобы не остановить зарядную сеть собственными руками.
Ошибка в проверке подлинности подключений - типичная слабость промышленных и энергетических систем. Чем плотнее зарядные сети встраиваются в энергосистему и в расчёты за ресурсы, тем дороже обходится такой пропуск. Ни уязвимость нулевого дня, ни сложный эксплойт здесь не нужны: атака опирается на открытые данные и штатные команды протокола. Закрыть этот класс проблем можно только отказом от неаутентифицированных соединений, а переходный период, судя по формулировкам вендора, растянется.
Ссылки