ΑρχικήSecurityZephyr OCPP: Κρίσιμη ευπάθεια στο CVE-2026-10848 απειλεί φορτιστές EV

Zephyr OCPP: Κρίσιμη ευπάθεια στο CVE-2026-10848 απειλεί φορτιστές EV

Μια κρίσιμη ευπάθεια στο Zephyr OCPP επιτρέπει σε κακόβουλο ή παραβιασμένο κεντρικό σύστημα να προκαλέσει διακοπή λειτουργίας σε συσκευές φόρτισης ηλεκτρικών οχημάτων. Το CVE-2026-10848 αφορά τον πειραματικό πελάτη OCPP 1.6 του Zephyr και δημοσιεύθηκε στις 2 Αυγούστου.

Zephyr OCPP κρίσιμη ευπάθεια

Σύμφωνα με την καταχώριση του NVD, το πρόβλημα ταξινομείται ως ανάγνωση και εγγραφή εκτός ορίων, με κωδικούς CWE-125 και CWE-787. Η τεχνική ομάδα του SecNews επισημαίνει ότι η άμεση συνέπεια είναι κυρίως απομακρυσμένη άρνηση υπηρεσίας και όχι επιβεβαιωμένη εκτέλεση κώδικα.

Δείτε επίσης: CVE-2026-10666: Stack Overflow στο Zephyr μέσω net_ipaddr_parse

Πώς λειτουργεί η ευπάθεια στο Zephyr OCPP

Το ελάττωμα βρίσκεται στον κώδικα του πελάτη OCPP 1.6, μέσα στο subsys/net/lib/ocpp. Η συνάρτηση parse_rpc_msg() επεξεργάζεται εισερχόμενα πλαίσια WAMP RPC, ενώ οι βοηθητικές extract_string_field() και extract_payload() χειρίζονται τις τιμές των μηνυμάτων.

Στην προβληματική διαδρομή, το πεδίο uid ή action αντιγράφεται σε buffer 128 byte με τη strncpy(). Όταν η είσοδος φτάνει ή ξεπερνά τους 127 χαρακτήρες, η συνάρτηση δεν εγγυάται τερματισμό με μηδενικό byte. Έπειτα, η strchr() συνεχίζει την αναζήτηση πέρα από τα όρια του buffer.

Ένα ειδικά κατασκευασμένο μήνυμα χωρίς εισαγωγικό κλείσιμο μπορεί έτσι να προκαλέσει ανάγνωση γειτονικής μνήμης. Αν βρεθεί εισαγωγικό πέρα από το τέλος, ακολουθεί και εγγραφή ενός byte εκτός ορίων. Παρόμοιος κίνδυνος υπάρχει όταν το buffer λήψης γεμίσει από πλαίσιο μέγιστου μεγέθους χωρίς τελικό μηδενικό χαρακτήρα.

CVE-2026-10848 parser OCPP

Ποιοι χρήστες του Zephyr OCPP κινδυνεύουν

Η επίθεση απαιτεί αποστολή δεδομένων από το κεντρικό σύστημα OCPP προς τη συσκευή. Επομένως, στο επίκεντρο βρίσκονται εγκαταστάσεις όπου ο server είναι κακόβουλος ή έχει παραβιαστεί, καθώς και περιβάλλοντα όπου ένας επιτιθέμενος μπορεί να παρεμβληθεί στη σύνδεση.

Το ζήτημα γίνεται σημαντικότερο επειδή το OCPP συναντάται και πάνω από απλό ws://, χωρίς κρυπτογράφηση μεταφοράς. Η χρήση wss:// περιορίζει την παρέμβαση στη διαδρομή, αλλά δεν προστατεύει από κακόβουλο ή παραβιασμένο κεντρικό σύστημα. Η λειτουργία OCPP του Zephyr είναι πειραματική και πρέπει να έχει ενεργοποιηθεί ρητά με CONFIG_OCPP.

Το NVD δεν δίνει συγκεκριμένες επηρεαζόμενες εκδόσεις, άρα οι κατασκευαστές δεν πρέπει να θεωρήσουν ασφαλή μια έκδοση μόνο επειδή δεν αναφέρεται στον πίνακα προϊόντων. Απαιτείται έλεγχος του branch και των patches που έχουν ενσωματωθεί στο firmware κάθε φορτιστή ή ενσωματωμένης συσκευής.

Η δημόσια αξιολόγηση του CVE-2026-10848 το χαρακτηρίζει υψηλής σοβαρότητας, με βαθμολογία CVSS 3.1 ίση με 7,0. Η βαθμολογία αποτυπώνει κυρίως την απομακρυσμένη δυνατότητα πρόκλησης διακοπής, ενώ η διαρροή δεδομένων θεωρείται περιορισμένη επειδή τα bytes που διαβάζονται δεν επιστρέφονται στον αποστολέα.

Παράλληλα, δεν πρέπει να συγχέεται η ύπαρξη του σφάλματος με επιβεβαιωμένη απομακρυσμένη εκτέλεση κώδικα. Σε συσκευές με διαφορετικές προστασίες μνήμης και διαφορετικό τρόπο ενσωμάτωσης του Zephyr, η τελική επίπτωση μπορεί να διαφέρει. Η ασφαλέστερη πρακτική είναι η αντιμετώπιση του προβλήματος ως δικτυακού κινδύνου μέχρι να ελεγχθεί ο συγκεκριμένος σχεδιασμός.

Δείτε επίσης: Ubiquiti: Κρίσιμη ευπάθεια στο UniFi OS – Update now

Ασφάλεια συσκευών φόρτισης EV

Διόρθωση και προστασία από το CVE-2026-10848

Η διόρθωση αντικαθιστά τον χειροποίητο parser με τη json_mixed_arr_parse(), η οποία εφαρμόζει ελέγχους ορίων. Παράλληλα, η εξαγόμενη τιμή του uid τερματίζεται ρητά, ώστε καμία αναζήτηση χαρακτήρων να μην συνεχίζεται σε γειτονική μνήμη. Οι αλλαγές καταγράφονται στο upstream commit του Zephyr.

Οι ομάδες που διατηρούν firmware με Zephyr OCPP πρέπει να εντοπίσουν αν το CONFIG_OCPP είναι ενεργό, να ελέγξουν τη χρήση του websocket και να εφαρμόσουν τον διαθέσιμο κώδικα διόρθωσης. Μέχρι να ολοκληρωθεί η ενημέρωση, η απενεργοποίηση του OCPP όπου δεν είναι απαραίτητο και ο περιορισμός των κεντρικών servers μειώνουν την έκθεση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι διαχειριστές υποδομών φόρτισης πρέπει επίσης να επιβεβαιώσουν ότι οι συνδέσεις προς τα κεντρικά συστήματα επιτρέπουν μόνο τις απαραίτητες διευθύνσεις και θύρες. Η καταγραφή των αποτυχημένων πλαισίων OCPP, των επαναλαμβανόμενων αποσυνδέσεων και των απροσδόκητων επανεκκινήσεων μπορεί να βοηθήσει στον εντοπισμό προσπάθειας ενεργοποίησης του σφάλματος. Η παρακολούθηση δεν αντικαθιστά την ενημέρωση, αλλά προσφέρει χρήσιμο χρόνο αντίδρασης έως ότου ολοκληρωθεί η διανομή νέου firmware.

Σε επίπεδο αρχιτεκτονικής, η απομόνωση των φορτιστών από τα υπόλοιπα εταιρικά δίκτυα περιορίζει την πιθανότητα πλευρικής κίνησης. Οι υπεύθυνοι μπορούν να συνδυάσουν τμηματοποίηση, αυστηρή διαχείριση πιστοποιητικών, έλεγχο ταυτότητας των κεντρικών συστημάτων και πολιτικές ελάχιστων δικαιωμάτων. Όπου υπάρχει δυνατότητα, οι δοκιμές του νέου firmware πρέπει να γίνονται πρώτα σε μικρό, αντιπροσωπευτικό σύνολο συσκευών.

Δείτε επίσης: Σοβαρές ευπάθειες στα WatchGuard Firebox: Κίνδυνος παραβίασης firewall

Ενημέρωση Zephyr OCPP και προστασία

Το CVE-2026-10848 δεν αποτελεί από μόνο του απόδειξη ότι κάθε φορτιστής EV είναι ευάλωτος. Δείχνει όμως τον κίνδυνο που δημιουργούν οι μη ασφαλείς ρουτίνες ανάλυσης σε firmware με δικτυακή επικοινωνία. Η τεχνική ομάδα του SecNews συνιστά άμεση απογραφή, εφαρμογή του patch και παρακολούθηση για ασυνήθιστες αποσυνδέσεις.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS