漏洞概述 Phoenix Contact的CHARX SEC3xxx充电控制器固件中存在多个漏洞。这些漏洞可能允许攻击者远程破坏设备,导致机密性、完整性和可用性的完全丧失。 影响范围 受影响的型号包括: CHARX SEC-3000 (型号号: 1139022) CHARX SEC-3050 (型号号: 1139018) CHARX SEC-3100 (型号号: 1139012) CHARX SEC-3150 (型号号: 1138965) 所有上述型号均受固件版本FW 1.9.1的影响。 修复方案 Phoenix Contact建议将受影响的设备更新到固件版本1.9.1,该版本解决了这些漏洞。更新的固件将尽快提供,但不晚于2026年8月12日。请检查相应产品网页的下载部分以获取修复程序的可用性。 漏洞详情 以下是具体的漏洞及其CVSS评分: CVE-2026-7849: 9.8 CVE-2026-44108: 9.8 CVE-2026-44104: 9.8 CVE-2026-44101: 9.8 CVE-2026-44090: 9.8 CVE-2026-44100: 9.4 CVE-2026-44092: 9.1 CVE-2026-44091: 9.1 CVE-2026-44098: 8.6 CVE-2026-44094: 8.6 CVE-2026-44106: 7.8 CVE-2026-44099: 7.8 CVE-2026-44096: 7.8 CVE-2026-44095: 7.8 CVE-2026-44093: 7.8 CVE-2026-44107: 7.5 CVE-2026-44097: 7.1 CVE-2026-44105: 6.6 CVE-2026-44103: 5.3 CVE-2026-44102: 5.3 缓解措施 受影响的充电控制器是为在封闭工业网络中使用而设计和开发的。Phoenix Contact强烈建议仅在封闭网络中使用这些设备,并通过适当的防火墙进行保护。 致谢 Phoenix Contact GmbH & Co. KG感谢以下各方为此做出的努力: CERT/VDE 负责协调(见 https://certvde.com/en/) ZDI 负责报告(见 https://www.zerodayinitiative.com/) 修订历史 版本 1.0.0,日期 07/30/2026 12:00,初始修订。