Μια κρίσιμη ευπάθεια στο Zephyr OCPP επιτρέπει σε κακόβουλο ή παραβιασμένο κεντρικό σύστημα να προκαλέσει διακοπή λειτουργίας σε συσκευές φόρτισης ηλεκτρικών οχημάτων. Το CVE-2026-10848 αφορά τον πειραματικό πελάτη OCPP 1.6 του Zephyr και δημοσιεύθηκε στις 2 Αυγούστου.

Σύμφωνα με την καταχώριση του NVD, το πρόβλημα ταξινομείται ως ανάγνωση και εγγραφή εκτός ορίων, με κωδικούς CWE-125 και CWE-787. Η τεχνική ομάδα του SecNews επισημαίνει ότι η άμεση συνέπεια είναι κυρίως απομακρυσμένη άρνηση υπηρεσίας και όχι επιβεβαιωμένη εκτέλεση κώδικα.
Δείτε επίσης: CVE-2026-10666: Stack Overflow στο Zephyr μέσω net_ipaddr_parse
Πώς λειτουργεί η ευπάθεια στο Zephyr OCPP
Το ελάττωμα βρίσκεται στον κώδικα του πελάτη OCPP 1.6, μέσα στο subsys/net/lib/ocpp. Η συνάρτηση parse_rpc_msg() επεξεργάζεται εισερχόμενα πλαίσια WAMP RPC, ενώ οι βοηθητικές extract_string_field() και extract_payload() χειρίζονται τις τιμές των μηνυμάτων.
Στην προβληματική διαδρομή, το πεδίο uid ή action αντιγράφεται σε buffer 128 byte με τη strncpy(). Όταν η είσοδος φτάνει ή ξεπερνά τους 127 χαρακτήρες, η συνάρτηση δεν εγγυάται τερματισμό με μηδενικό byte. Έπειτα, η strchr() συνεχίζει την αναζήτηση πέρα από τα όρια του buffer.
Ένα ειδικά κατασκευασμένο μήνυμα χωρίς εισαγωγικό κλείσιμο μπορεί έτσι να προκαλέσει ανάγνωση γειτονικής μνήμης. Αν βρεθεί εισαγωγικό πέρα από το τέλος, ακολουθεί και εγγραφή ενός byte εκτός ορίων. Παρόμοιος κίνδυνος υπάρχει όταν το buffer λήψης γεμίσει από πλαίσιο μέγιστου μεγέθους χωρίς τελικό μηδενικό χαρακτήρα.

Ποιοι χρήστες του Zephyr OCPP κινδυνεύουν
Η επίθεση απαιτεί αποστολή δεδομένων από το κεντρικό σύστημα OCPP προς τη συσκευή. Επομένως, στο επίκεντρο βρίσκονται εγκαταστάσεις όπου ο server είναι κακόβουλος ή έχει παραβιαστεί, καθώς και περιβάλλοντα όπου ένας επιτιθέμενος μπορεί να παρεμβληθεί στη σύνδεση.
Το ζήτημα γίνεται σημαντικότερο επειδή το OCPP συναντάται και πάνω από απλό ws://, χωρίς κρυπτογράφηση μεταφοράς. Η χρήση wss:// περιορίζει την παρέμβαση στη διαδρομή, αλλά δεν προστατεύει από κακόβουλο ή παραβιασμένο κεντρικό σύστημα. Η λειτουργία OCPP του Zephyr είναι πειραματική και πρέπει να έχει ενεργοποιηθεί ρητά με CONFIG_OCPP.
Το NVD δεν δίνει συγκεκριμένες επηρεαζόμενες εκδόσεις, άρα οι κατασκευαστές δεν πρέπει να θεωρήσουν ασφαλή μια έκδοση μόνο επειδή δεν αναφέρεται στον πίνακα προϊόντων. Απαιτείται έλεγχος του branch και των patches που έχουν ενσωματωθεί στο firmware κάθε φορτιστή ή ενσωματωμένης συσκευής.
Η δημόσια αξιολόγηση του CVE-2026-10848 το χαρακτηρίζει υψηλής σοβαρότητας, με βαθμολογία CVSS 3.1 ίση με 7,0. Η βαθμολογία αποτυπώνει κυρίως την απομακρυσμένη δυνατότητα πρόκλησης διακοπής, ενώ η διαρροή δεδομένων θεωρείται περιορισμένη επειδή τα bytes που διαβάζονται δεν επιστρέφονται στον αποστολέα.
Παράλληλα, δεν πρέπει να συγχέεται η ύπαρξη του σφάλματος με επιβεβαιωμένη απομακρυσμένη εκτέλεση κώδικα. Σε συσκευές με διαφορετικές προστασίες μνήμης και διαφορετικό τρόπο ενσωμάτωσης του Zephyr, η τελική επίπτωση μπορεί να διαφέρει. Η ασφαλέστερη πρακτική είναι η αντιμετώπιση του προβλήματος ως δικτυακού κινδύνου μέχρι να ελεγχθεί ο συγκεκριμένος σχεδιασμός.
Δείτε επίσης: Ubiquiti: Κρίσιμη ευπάθεια στο UniFi OS – Update now

Διόρθωση και προστασία από το CVE-2026-10848
Η διόρθωση αντικαθιστά τον χειροποίητο parser με τη json_mixed_arr_parse(), η οποία εφαρμόζει ελέγχους ορίων. Παράλληλα, η εξαγόμενη τιμή του uid τερματίζεται ρητά, ώστε καμία αναζήτηση χαρακτήρων να μην συνεχίζεται σε γειτονική μνήμη. Οι αλλαγές καταγράφονται στο upstream commit του Zephyr.
Οι ομάδες που διατηρούν firmware με Zephyr OCPP πρέπει να εντοπίσουν αν το CONFIG_OCPP είναι ενεργό, να ελέγξουν τη χρήση του websocket και να εφαρμόσουν τον διαθέσιμο κώδικα διόρθωσης. Μέχρι να ολοκληρωθεί η ενημέρωση, η απενεργοποίηση του OCPP όπου δεν είναι απαραίτητο και ο περιορισμός των κεντρικών servers μειώνουν την έκθεση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι διαχειριστές υποδομών φόρτισης πρέπει επίσης να επιβεβαιώσουν ότι οι συνδέσεις προς τα κεντρικά συστήματα επιτρέπουν μόνο τις απαραίτητες διευθύνσεις και θύρες. Η καταγραφή των αποτυχημένων πλαισίων OCPP, των επαναλαμβανόμενων αποσυνδέσεων και των απροσδόκητων επανεκκινήσεων μπορεί να βοηθήσει στον εντοπισμό προσπάθειας ενεργοποίησης του σφάλματος. Η παρακολούθηση δεν αντικαθιστά την ενημέρωση, αλλά προσφέρει χρήσιμο χρόνο αντίδρασης έως ότου ολοκληρωθεί η διανομή νέου firmware.
Σε επίπεδο αρχιτεκτονικής, η απομόνωση των φορτιστών από τα υπόλοιπα εταιρικά δίκτυα περιορίζει την πιθανότητα πλευρικής κίνησης. Οι υπεύθυνοι μπορούν να συνδυάσουν τμηματοποίηση, αυστηρή διαχείριση πιστοποιητικών, έλεγχο ταυτότητας των κεντρικών συστημάτων και πολιτικές ελάχιστων δικαιωμάτων. Όπου υπάρχει δυνατότητα, οι δοκιμές του νέου firmware πρέπει να γίνονται πρώτα σε μικρό, αντιπροσωπευτικό σύνολο συσκευών.
Δείτε επίσης: Σοβαρές ευπάθειες στα WatchGuard Firebox: Κίνδυνος παραβίασης firewall

Το CVE-2026-10848 δεν αποτελεί από μόνο του απόδειξη ότι κάθε φορτιστής EV είναι ευάλωτος. Δείχνει όμως τον κίνδυνο που δημιουργούν οι μη ασφαλείς ρουτίνες ανάλυσης σε firmware με δικτυακή επικοινωνία. Η τεχνική ομάδα του SecNews συνιστά άμεση απογραφή, εφαρμογή του patch και παρακολούθηση για ασυνήθιστες αποσυνδέσεις.
