CVE-2026-25192该漏洞源于CTEK充电基础设施的WebSocket端点缺乏适当的身份验证机制。未经身份验证的攻击者可利用已知的充电桩标识符连接到OCPP WebSocket端点,从而冒充合法充电站。这使得攻击者能够发送或接收OCPP指令,导致权限提升、未授权控制充电基础设施以及破坏后台网络数据的完整性。
该漏洞的核心在于OCPP(开放充电点协议)WebSocket接口在建立连接时未对客户端进行身份验证。在正常流程中,充电桩通过WebSocket连接中央管理系统,并使用唯一标识符(ChargeBox ID)进行注册。受影响的系统允许任何持有或猜中该ID的设备建立连接,且未检查连接令牌或证书。攻击者通过网络嗅探或枚举获取ID后,可主动向服务器发起WebSocket连接。一旦连接建立,服务器将攻击者视为受信任的充电桩。攻击者随后可构造恶意的OCPP JSON消息,如伪造充电状态、修改配置参数或发送远程控制指令,完全绕过系统的安全防线,实现对物理设备的远程控制。