CVE-2026-85479 openPDC STTP 数据发布器未认证访问漏洞
影响未认证攻击者可连接 STTP 接口并交换数据
AI 研判
openPDC 的基于 STTP 的数据发布器在默认配置下接受网络连接而不进行身份认证。未认证的网络攻击者可直接连接该接口并与其交换数据。该漏洞 CVSS 评分为 5.3,属中危。
影响范围
openPDC
受影响版本范围暂无公开信息,涉及 openPDC 中默认配置的 STTP 数据发布器组件。
漏洞详情
漏洞类型为缺失身份认证(未授权访问)。成因是 STTP 数据发布器在默认配置下未启用认证机制,任何能访问该网络端口的客户端均可建立连接。攻击者可借此读取或注入数据,干扰电力系统数据通信。
利用条件与风险
利用前提是攻击者能够网络访问 STTP 发布器监听端口,且目标使用默认配置。实战中可能导致敏感运行数据泄露或数据被篡改。
修复建议
官方修复方案暂无公开信息。建议在 STTP 发布器上启用身份认证、限制监听地址并部署防火墙或网络访问控制,仅允许可信主机连接。
原始情报
The STTP-based data publisher on openPDC accepts network connections without authentication in its default configuration. An unauthenticated network attacker can connect to this interface and exchange data with it.