CVE-2025-13779CVE-2025-13779是ABB(ASEA Brown Boveri)公司生产的工业网关设备中的一个高危安全漏洞。该漏洞存在于AWIN GW100 rev.2(固件版本2.0-0和2.0-1)和AWIN GW120(固件版本1.2-0和1.2-1)设备中,由于关键功能缺少适当的身份验证机制,攻击者可以通过邻接网络无需任何认证即可访问和控制设备的敏感功能。此漏洞的CVSS评分为8.3,属于高危级别,对设备的机密性和可用性造成严重影响。攻击者无需特殊权限或用户交互即可发起攻击,这大大降低了攻击门槛,使得任何能够接入目标网络的攻击者都有可能利用此漏洞。ABB公司已于2026年3月13日披露此漏洞,并提供了官方修复方案。鉴于该漏洞影响工业控制系统的关键通信网关,强烈建议受影响用户立即采取修复措施。
该漏洞属于OWASP Top 10中的'A01:2021 - Broken Access Control'类别,具体表现为对关键功能的访问控制机制缺失。在ABB AWIN GW100和GW120网关设备中,某些管理功能或敏感操作端点未实施有效的身份验证和授权检查。攻击者可以通过构造特定的HTTP请求或使用专用工具直接调用这些未受保护的API端点。攻击路径为邻接网络(Adjacent Network),意味着攻击者需要处于与目标设备相同的网络段中,例如通过企业内网、工业控制网络或VPN接入。成功利用后,攻击者可获取设备敏感信息、修改配置参数或中断网关服务。由于工业网关设备通常负责不同网络区域之间的数据传输和协议转换,此类漏洞可能被利用来进行横向移动或发起更大规模的网络攻击。