CVE-2025-9574CVE-2025-9574是ABB公司ALS-mini系列IP设备中存在的一个极其严重的安全漏洞。该漏洞属于"关键功能缺失认证"(Missing Authentication for Critical Function)类型,CVSS评分高达10.0满分,属于最高严重等级。漏洞由ABB公司网络安全团队([email protected])发现并披露,披露日期为2025年10月20日。
该漏洞影响ABB ALS-mini-s4 IP和ABB ALS-mini-s8 IP两款工业控制/监控设备的所有固件版本,具体涉及序列号从2000到5166之间的全部设备。由于这些设备的关键功能缺少必要的身份认证机制,远程攻击者无需任何凭证或用户交互即可通过网络直接访问设备的敏感功能。
ABB ALS-mini系列IP设备通常部署在工业环境、关键基础设施或安全监控场景中,用于数据采集、远程监控或控制操作。由于漏洞影响机密性、完整性和可用性三个核心安全属性均为高影响,攻击者可利用此漏洞完全控制受影响的设备,导致敏感数据泄露、设备配置篡改或服务中断,对工业生产环境和物理安全构成严重威胁。该漏洞已被CISA等安全机构密切关注,建议相关用户立即采取防护措施。
该漏洞的核心问题在于ABB ALS-mini-s4 IP和ALS-mini-s8 IP设备的固件中,关键管理功能或控制接口未实施有效的身份认证机制。在正常的网络通信中,客户端与设备之间应通过用户名/密码、数字证书或Token等方式进行身份验证,确保只有授权用户才能访问敏感操作。
然而,在受影响设备的固件实现中(序列号2000至5166),关键功能接口直接暴露在网络上,缺少认证环节。攻击者只需通过网络(AV:N)向目标设备的特定端口发送精心构造的请求,即可绕过认证直接调用关键功能。由于攻击复杂度低(AC:L)、无需任何权限(PR:N)且无需用户交互(UI:N),漏洞利用门槛极低。
从CVSS向量可以看出,该漏洞具有范围变更(S:C)特征,意味着利用该漏洞可能影响到超出设备本身的系统组件。攻击者可利用此漏洞执行未授权的管理操作,包括但不限于:读取/修改设备配置、获取敏感数据、修改固件、关闭服务或执行任意命令。由于机密性、完整性和可用性影响均为高(C:H/I:H/A:H),成功利用可导致设备完全失控。