PT-2026-23714 · Ocpp · Ocpp
CVE-2026-26051
·
Publicado
2026-03-06
·
Atualizado
2026-05-11
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OCPP (versões afetadas não especificadas)
Descrição
Os endpoints WebSocket não possuem autenticação suficiente, permitindo que atacantes se passem por estações de carregamento e manipulem dados transmitidos para o backend. Um atacante não autenticado pode conectar-se ao endpoint WebSocket do OCPP usando um identificador de estação de carregamento conhecido ou descoberto e, em seguida, enviar ou receber comandos OCPP como uma estação de carregamento legítima. Isso pode resultar em escalada de privilégios, controle não autorizado da infraestrutura de carregamento e corrupção dos dados da rede de carregamento. O endpoint da API vulnerável é o endpoint WebSocket do OCPP. A variável vulnerável é o identificador da estação de carregamento.
Recomendações
Garanta autenticação adequada nos endpoints WebSocket para impedir acesso não autorizado e manipulação de dados.
Correção
LPE
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ocpp