CVE-2026-8066 Hitachi Energy RTU500 目录遍历漏洞
影响未授权攻击者可写入或覆盖设备任意文件,导致数据篡改或运行中断
CVE-2026-8066 是 Hitachi Energy RTU500 已停止支持(end-of-life)版本文件上传功能中的目录遍历漏洞,CVSS 评分 9.1,属严重级别。未认证攻击者可借助路径穿越写入或覆盖设备文件系统上的任意文件。
影响范围
Hitachi Energy RTU500 的 end-of-life(已停止支持)版本;具体受影响版本号暂无公开信息。
漏洞详情
漏洞类型为目录遍历(路径穿越),成因是文件上传功能未对用户提供的文件路径做充分校验与规范化,攻击者可构造包含 ../ 等穿越序列的路径跳出预期上传目录。利用方式为未认证发送特制上传请求,将恶意内容写入或覆盖设备文件系统中的任意文件。
利用条件与风险
利用无需认证,攻击者只需能访问设备文件上传接口即可尝试利用;成功后可篡改设备数据或破坏设备正常运行,实战风险高。
修复建议
官方修复方案暂无公开信息;由于受影响版本已 end-of-life,建议升级或迁移至受支持的 RTU500 版本,并临时限制文件上传接口的网络访问、部署访问控制与流量过滤。
A directory traversal vulnerability in the file upload functionality of Hitachi Energy RTU500 end-of-life versions allows an unauthenticated attacker to write or overwrite arbitrary files on the device file system. Depending on the files affected, successful exploitation could result in unauthorized modification of device data or disruption of the device’s intended operation.