CVE-2026-25823CVE-2026-25823是HMS Networks公司生产的工业物联网网关设备Ewon Flexy和Cosy+中存在的严重安全漏洞。该漏洞为栈缓冲区溢出(Stack Buffer Overflow)漏洞,CVSS评分高达9.8,属于严重级别。攻击者可通过网络远程触发此漏洞,无需任何认证或用户交互即可实现攻击。受影响的设备在固件版本低于特定版本时存在此漏洞,漏洞可导致拒绝服务(DoS)攻击,更严重的是可被利用来执行未认证的远程代码执行(RCE),使攻击者完全控制目标设备。此漏洞影响工业控制系统的可用性和安全性,攻击者可能借此渗透OT网络或干扰工业生产过程。
该漏洞为经典的栈缓冲区溢出漏洞,存在于HMS Networks Ewon Flexy和Cosy+设备的固件中。攻击者通过构造超长的输入数据,超出函数栈帧中分配给局部变量的缓冲区边界,覆盖相邻的栈内存区域,包括返回地址、函数指针等关键数据。当程序执行返回指令时,会跳转到攻击者精心构造的恶意代码地址,从而实现代码执行。在工业物联网网关设备中,此漏洞可被远程利用,无需任何认证凭证。攻击者通过发送特制的网络请求即可触发漏洞,成功利用后可获得设备的完全控制权,执行任意命令、安装后门或横向移动到其他工业系统。