Уязвимости в контроллерах зарядки Phoenix Contact позволяют удалённо скомпрометировать устройство

Phoenix Contact

В прошивке контроллеров зарядных станций CHARX SEC-3000, SEC-3050, SEC-3100 и SEC-3150 от Phoenix Contact обнаружен набор уязвимостей, которые в совокупности позволяют неавторизованному удалённому атакующему полностью захватить устройство. Речь идёт о потере конфиденциальности, целостности и доступности - вплоть до выполнения произвольного кода с максимальными привилегиями и нарушения работы зарядной инфраструктуры. Разработчик уже выпустил исправление, однако прошивка версии 1.9.1 станет доступна не позднее 12 августа 2026 года.

Детали уязвимостей

Проблемы затронули все четыре модели контроллеров с версией прошивки ниже 1.9.1. Согласно бюллетеню VDE-2026-008, опубликованному 30 июля 2026 года, в общей сложности описано 18 уязвимостей. Многие из них имеют оценку 9,8 балла по шкале CVSS v3.1 и характеризуются как критические. Эксплуатация не требует учётных данных или взаимодействия с пользователем, что существенно упрощает проведение атаки.

Наибольшую опасность представляют уязвимости, связанные с удалённым выполнением команд. Одна из них позволяет внедрить команду в системную конфигурацию через параметр, передаваемый без фильтрации, после чего она исполняется от имени суперпользователя. Другая подобная ошибка присутствует в агенте OCPP - протоколе, используемом для управления зарядной сессией. При определённых условиях атакующий, контролирующий серверную часть OCPP, может выполнить команды на контроллере и прервать процесс зарядки. Отдельная уязвимость даёт возможность локальному пользователю с низкими привилегиями повысить свои права до root через несколько сценариев: через скрипты настройки сети, конфигурацию PPP-соединения или компонент DHCP-клиента.

Серьёзные проблемы обнаружены и в механизме обновления прошивки. Процесс проверки загружаемого образа полагается только на контрольную сумму, без криптографической подписи. Это позволяет внедрить модифицированную прошивку и полностью подменить программное обеспечение устройства. Схожая уязвимость есть и во внутреннем модуле JupiCore, который отвечает за работу зарядной точки: он передаёт обновления без какой-либо проверки целостности. В бюллетене отмечается, что эти две ошибки могут использоваться в цепочке для последовательной компрометации контроллера.

Отдельная группа связана с отсутствием аутентификации в ключевых сервисах. Так, агент OCPP позволяет удалённо перенастроить подключение к серверной части без каких-либо учётных данных, что ведёт к отказу в обслуживании и утечке данных. Аналогичная проблема обнаружена в сервисе JupiCore: неавторизованный пользователь может изменить конфигурацию зарядных точек, получить их идентификаторы и испортить файлы. Кроме того, доступ к MQTT-брокеру - компоненту, через который контроллер обменивается сообщениями, - также не требует аутентификации. В реальных условиях этот сервис обычно защищён только межсетевым экраном, поэтому ошибка в настройке фильтрации открывает прямой путь к полному захвату устройства.

Ещё одна уязвимость проявляется при выключении контроллера. Из-за нарушения порядка выполнения сценариев межсетевой экран отключается раньше времени, и на короткий промежуток внутренние сервисы становятся доступными извне. Этим окном может воспользоваться удалённый злоумышленник, чтобы подключиться к уязвимым службам.

Среди менее опасных, но значимых проблем - возможность перезагрузки контроллера через протокол Modbus без аутентификации, что приводит к отказу в обслуживании. Также через интерфейс обновления прошивки пользователь с правами оператора может загружать произвольные файлы, которые сохраняются на устройстве и могут исчерпать его ресурсы. В лог-файлах фиксируются учётные данные локального пользователя в открытом виде, что при доступе к журналам позволяет войти по SSH. Пароль для входа может оказаться и в конфигурации, используемой при откате к резервной прошивке, если система автоматически переключается на запасной раздел с настройками по умолчанию.

Вендор рекомендует устанавливать устройства исключительно в закрытых промышленных сетях за межсетевым экраном. Это смягчает ряд удалённых атак, но не защищает от случаев, когда злоумышленник уже получил доступ к периметру сети. Основной мерой остаётся обновление прошивки до версии 1.9.1, которое устраняет все перечисленные уязвимости. Загрузить исправление можно со страницы поддержки соответствующей модели, когда оно появится. До этого момента операторам зарядных станций стоит проверить сетевые настройки, ограничить доступ к служебным портам и по возможности отключить неиспользуемые сервисы.

Набор проблем в CHARX SEC-3xxx показывает, что зарядная инфраструктура становится заметной целью для атак. Контроллеры сочетают в себе функции промышленного устройства и сетевого сервиса, а ошибки в их прошивке затрагивают не только отдельную станцию, но и всю систему управления зарядкой. Регулярное обновление и сегментация сети остаются базовыми, но необходимыми условиями защиты таких систем.

Ссылки

Комментарии: 0