CVE-2026-105281 openPDC 内部数据发布器未授权访问漏洞
影响未授权攻击者可获取系统完整设备与测量拓扑信息
AI 研判
openPDC 的内部数据发布器在默认配置下接受网络连接且不进行身份认证。未认证的网络攻击者可直接连接该接口,读取系统完整的设备与测量拓扑数据。该漏洞被评定为高危,CVSS 评分为 7.5。
影响范围
openPDC
受影响版本范围暂无公开信息,涉及使用默认配置的 openPDC 内部数据发布器组件。
漏洞详情
漏洞类型为未授权访问/缺失身份认证。成因是内部数据发布器在默认配置下未启用认证机制,任何可访问该网络接口的主机均可建立连接。攻击者无需凭据即可通过该接口查询并获取设备与测量拓扑等敏感信息。
利用条件与风险
利用前提是攻击者能够网络访问 openPDC 的内部数据发布器接口,且目标使用默认配置。实战中可导致系统拓扑等敏感信息泄露,为后续攻击提供情报支撑。
修复建议
官方修复方案暂无公开信息,建议关注厂商公告并及时升级。临时缓解措施包括限制该接口的网络访问范围、启用认证机制或将其部署于受控网络环境中。
原始情报
The internal data publisher on openPDC accepts network connections without authentication in its default configuration. An unauthenticated network attacker can connect to this interface and retrieve the complete device and measurement topology of the system.