ΑρχικήSecurityCISA: Προειδοποιεί για κρίσιμη ευπάθεια σε συσκευές SunPower

CISA: Προειδοποιεί για κρίσιμη ευπάθεια σε συσκευές SunPower

Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) εξέδωσε επείγουσα προειδοποίηση σχετικά με μια κρίσιμη ευπάθεια στις συσκευές ηλιακής ενέργειας SunPower PVS6. Η ευπάθεια θα μπορούσε να επιτρέψει στους επιτιθέμενους να αποκτήσουν πλήρη έλεγχο των συστημάτων.

SunPower ευπάθεια CISA

SunPower: Ευπάθεια CVE-2025-9696

Η ευπάθεια, η οποία παρακολουθείται ως CVE-2025-9696, προκύπτει από τη χρήση hardcoded credentials στη διεπαφή BluetoothLE της συσκευής, παρουσιάζοντας μια σημαντική απειλή για την υποδομή ηλιακής ενέργειας παγκοσμίως. Επηρεάζει τις εκδόσεις SunPower PVS6 2025.06 build 61839 και προηγούμενες και έχει λάβει βαθμολογία CVSS v4 9.4/10.

Δείτε επίσης: Οι χάκερ αξιοποιούν το Hexstrike-AI για εκμετάλλευση Zero Day

Οι επιτιθέμενοι που βρίσκονται εντός της εμβέλειας Bluetooth μπορούν να εκμεταλλευτούν αυτήν την αδυναμία για να αποκτήσουν πρόσβαση στη διεπαφή εξυπηρέτησης της συσκευής. Αυτό τους επιτρέπει να αντικαταστήσουν το firmware, να απενεργοποιήσουν την παραγωγή ενέργειας, να τροποποιήσουν τις ρυθμίσεις του δικτύου, να δημιουργήσουν SSH tunnels, να αλλάξουν τις ρυθμίσεις του firewall και να χειριστούν συνδεδεμένες συσκευές.

Σύμφωνα με τους αναλυτές της CISA, η ευπάθεια εκμεταλλεύεται hardcoded encryption parameters και δημόσια προσβάσιμες λεπτομέρειες πρωτοκόλλου μέσα στο BluetoothLE implementation. Αυτό το σχεδιαστικό σφάλμα μετατρέπει αυτό, που θα έπρεπε να είναι μια ασφαλής διεπαφή συντήρησης, σε μια ανοιχτή πύλη για κακόβουλους παράγοντες. Απαιτείται μόνο adjacent network access, το οποίο σημαίνει ότι αυτή η αδυναμία είναι ιδιαίτερα ανησυχητική για εγκαταστάσεις ηλιακής ενέργειας σε πυκνοκατοικημένες περιοχές.

CISA: Προειδοποιεί για κρίσιμη ευπάθεια σε συσκευές SunPower

Μηχανισμός επίθεσης και εκμετάλλευση

Η ευπάθεια αξιοποιεί την εγγενή αδυναμία στο σύστημα πιστοποίησης του PVS6, όπου τα στατικά διαπιστευτήρια παρέχουν ένα εύκολο σημείο εισόδου για τους επιτιθέμενους. Μόλις ένας επιτιθέμενος δημιουργήσει μια σύνδεση Bluetooth χρησιμοποιώντας αυτές τις hardcoded παραμέτρους, αποκτά διοικητικά προνόμια ισοδύναμα με αυτά του νόμιμου προσωπικού εξυπηρέτησης.

Δείτε επίσης: PoC Exploit για ευπάθεια RCE στο IIS Web Deploy

Η διαδικασία εκμετάλλευσης περιλαμβάνει το reverse-engineering της δημόσια διαθέσιμου protocol documentation για την αναγνώριση της ακολουθίας πιστοποίησης.

# Simplified representation of the vulnerability
bluetooth_connection = establish_ble_connection(target_device)
if authenticate_with_hardcoded_key(DEFAULT_SERVICE_KEY):
    admin_access = True
    execute_firmware_replacement()
    modify_power_settings()

Η αποτελεσματικότητα της επίθεσης έγκειται στην απλότητά της – δεν απαιτούνται σύνθετες εκμεταλλεύσεις ή τεχνικές zero-day. Οι επιτιθέμενοι μπορούν ενδεχομένως να αναπτύξουν αυτοματοποιημένα εργαλεία για να σαρώσουν ευάλωτες συσκευές και να τις παραβιάσουν συστηματικά.

Η επίδραση της ευπάθειας εκτείνεται πέρα από τις μεμονωμένες συσκευές, καθώς οι παραβιασμένες μονάδες θα μπορούσαν να λειτουργήσουν ως σημεία πρόσβασης σε ευρύτερα δίκτυα ενεργειακής υποδομής. Αξιοσημείωτο είναι ότι η SunPower δεν έχει ανταποκριθεί στις προσπάθειες συντονισμού της CISA, αφήνοντας τους χρήστες χωρίς επίσημες ενημερώσεις.

Η ευπάθεια στις συσκευές SunPower PVS6 αναδεικνύει ένα θεμελιώδες ζήτημα στον χώρο της ενεργειακής τεχνολογίας: η μετάβαση σε “έξυπνες” υποδομές συχνά προηγείται της ώριμης ενσωμάτωσης ισχυρών μέτρων ασφαλείας. Το γεγονός ότι κρίσιμες συσκευές βασίζονται ακόμη σε hardcoded credentials δείχνει πως οι βιομηχανίες ενέργειας αντιμετωπίζουν την κυβερνοασφάλεια περισσότερο ως μεταγενέστερη σκέψη παρά ως οργανικό στοιχείο του σχεδιασμού.

Δείτε επίσης: CISA: Νέες ευπάθειες TP-Link και WhatsApp στον Κατάλογο KEV

Αυτό έχει σοβαρές συνέπειες. Η ηλιακή ενέργεια, που προωθείται παγκοσμίως ως βασικός άξονας της πράσινης μετάβασης, γίνεται στόχος με διπλή αξία: από τη μια, παραβίαση τέτοιων συστημάτων μπορεί να αποσταθεροποιήσει την ενεργειακή παραγωγή, και από την άλλη, να δημιουργήσει σημεία εισόδου σε ευρύτερα δίκτυα υποδομών. Η απλότητα της εκμετάλλευσης, όπως περιγράφεται, σημαίνει ότι ακόμη και μη εξειδικευμένοι παράγοντες θα μπορούσαν να εκμεταλλευτούν την αδυναμία, ειδικά σε περιοχές όπου οι εγκαταστάσεις είναι πυκνές και εύκολα προσβάσιμες.

CISA: Προειδοποιεί για κρίσιμη ευπάθεια σε συσκευές SunPower

Εξίσου ανησυχητική είναι η καθυστέρηση ή και απουσία άμεσης αντίδρασης από την SunPower. Σε έναν κλάδο όπου η εμπιστοσύνη και η αξιοπιστία είναι καίριας σημασίας, η αδυναμία παροχής άμεσων patches ή προσωρινών μέτρων δημιουργεί ένα επικίνδυνο κενό.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Προστασία

Η CISA συνιστά την εφαρμογή απομόνωσης δικτύου, τη χρήση VPN για απομακρυσμένη πρόσβαση και την ανάπτυξη ολοκληρωμένων συστημάτων παρακολούθησης για την ανίχνευση μη εξουσιοδοτημένων προσπαθειών πρόσβασης. Οι οργανισμοί πρέπει να δώσουν προτεραιότητα στην ενημέρωση των επηρεαζόμενων συσκευών μόλις γίνουν διαθέσιμα τα patches και να εξετάσουν το ενδεχόμενο προσωρινής απενεργοποίησης της λειτουργικότητας Bluetooth όπου είναι λειτουργικά εφικτό.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS