CVE-2026-25601MEPIS RM工业软件组件中存在硬编码加密密钥漏洞。当启用域密码存储功能时,系统使用Mx.Web.ComponentModel.dll中的固定密钥加密密码。攻击者若获取数据库访问权限,可利用该密钥解密用户凭证,进而非法访问工控环境。
该漏洞源于Metronik开发的MEPIS RM软件在Mx.Web.ComponentModel.dll组件中硬编码了加密密钥。当配置启用存储域密码选项时,应用程序利用此静态密钥加密用户密码并存入数据库。由于密钥未动态生成且未受保护,具备数据库读取权限的攻击者(满足CVSS的PR:H要求)可提取加密字段。通过逆向工程获取密钥或直接使用公开的密钥值,攻击者能够解密密码,导致工控系统(ICS/OT)面临完全沦陷的风险。