CVE-2026-8065 Hitachi Energy RTU500 未授权固件更新绕过漏洞
影响攻击者可绕过认证更新固件,控制设备
AI 研判
CVE-2026-8065 是 Hitachi Energy RTU500 系列远程终端单元(RTU)中的关键漏洞,属于 CWE-306 缺失认证类别,CVSS 评分 9.1。攻击者无需认证即可访问固件更新接口,从而绕过认证机制上传恶意固件。
影响范围
Hitachi Energy RTU500
Hitachi Energy RTU500 系列产品。具体受影响固件版本范围暂无公开信息。
漏洞详情
该漏洞源于固件更新功能缺少必要的身份认证(CWE-306)。攻击者可直接向设备的固件更新端点发送请求,无需任何凭据即可上传并安装固件。成功利用后,攻击者可完全控制设备,可能导致物理过程操纵或拒绝服务。
利用条件与风险
利用前提是攻击者能够网络访问 RTU500 的固件更新接口。由于无需认证,实战风险极高,尤其对电力等 OT 环境构成严重威胁。
修复建议
官方修复方案暂无公开信息。临时缓解措施包括限制对固件更新接口的网络访问、部署防火墙规则或隔离受影响设备。
原始情报
CVE-2026-8065 PoC: Hitachi Energy RTU500 unauth firmware update bypass (CWE-306, CVSS 9.1). IoT/OT colored check + mass exploit — RTU500 fingerprint, firmware endpoint probe, lab-safe upload test. https://pocbit.org/pocs/cve-2026-8065