CVE-2026-26289PowerSYSTEM Center的REST API中设备账户导出端点存在安全漏洞。由于权限校验不严,拥有低权限的经过身份验证的用户可以利用该接口访问本应仅限管理员权限的敏感信息。该漏洞CVSS评分为8.2,属于高危级别,攻击者无需用户交互即可在邻接网络中利用此漏洞。
该漏洞属于垂直越权漏洞。其根本原因是PowerSYSTEM Center在处理设备账户导出请求时,REST API端点未能正确实施基于角色的访问控制(RBAC)。虽然接口要求身份认证(PR:L),但未在逻辑层验证请求者是否具备管理员权限。攻击者通过在邻接网络中捕获或获取低权限账户凭证,构造特定的HTTP请求直接访问导出端点。服务器返回时未进行拦截,导致敏感的设备账户信息泄露。由于S:C(范围改变),此漏洞可能影响同一安全范围内的其他服务。