CVE-2026-2491CVE-2026-2491是Socomec DIRIS A-40电力监控设备中的一个严重安全漏洞。该漏洞位于设备的HTTP API实现中,默认监听TCP端口80。由于API在允许访问功能之前缺乏身份认证验证,攻击者可以在无需任何凭证的情况下访问敏感功能和执行未授权操作。攻击者只需与目标设备处于同一网络邻接位置即可利用此漏洞,可能导致系统配置被篡改、监控数据被窃取或设备功能被滥用。此漏洞由趋势科技零日 Initiative(ZDI)发现并披露,编号为ZDI-CAN-23993。由于电力监控系统通常部署在工业环境和关键基础设施中,此类认证绕过漏洞可能造成严重影响。
该漏洞存在于Socomec DIRIS A-40电力监控设备的web API实现中。设备默认在TCP端口80上运行HTTP服务。问题根源在于API端点在处理请求时未执行适当的身份认证检查,允许未经授权的用户直接访问受限功能。攻击者通过构造特定的HTTP请求即可绕过认证机制,访问本应需要管理员权限才能操作的API功能。这包括可能读取设备配置、修改监控参数或获取实时电力监控数据。ZDI-CAN-23993是此漏洞的跟踪编号。由于攻击向量为网络邻接(AV:A),攻击者必须处于目标设备的同一网络段中,例如通过本地网络或VPN连接。CVSS 3.0评分6.3反映了该漏洞在机密性、完整性和可用性方面均造成低程度影响。