CVE-2026-0778CVE-2026-0778是Enel X JuiceBox 40智能充电站中的一个严重安全漏洞。该漏洞存在于设备默认启用的Telnet服务中,由于缺乏身份验证机制,允许网络邻接的攻击者无需任何凭证即可连接到TCP端口2000并执行任意代码。攻击者可以完全控制充电站设备,以服务账户权限运行恶意代码,可能导致充电站功能中断、用户数据泄露或进一步渗透内网。该漏洞CVSS评分高达8.8,属于高危级别,对部署了该设备的组织和个人构成严重安全威胁。ZDI(零日倡议)已披露此漏洞,编号为ZDI-CAN-23285。由于充电站通常连接到企业网络或家庭网络,攻击者可能利用此漏洞作为网络入口点进行横向移动。
该漏洞的根本原因是Enel X JuiceBox 40设备的Telnet服务(默认监听TCP端口2000)在接受远程连接前未实施任何身份验证机制。Telnet协议本身以明文传输数据,缺乏加密和认证保护。当设备启动Telnet服务时,任何能够访问该设备网络的主机都可以无需用户名和密码直接建立连接。攻击者通过发送特制的命令或利用Telnet协议特性,可以在设备上执行操作系统命令,从而实现远程代码执行。由于攻击以服务账户权限执行,攻击者可以获取设备的完全控制权,包括读取配置信息、修改充电参数、窃取网络凭据等操作。该漏洞利用复杂度低,无需复杂的攻击工具即可实现,对攻击者技术要求较低。