CVE-2026-31926该漏洞源于电动汽车充电站的敏感身份验证标识符在基于Web的映射平台上被公开暴露。由于系统缺乏必要的数据过滤和访问控制,未经授权的攻击者可以通过网络直接获取这些标识符。这导致充电站的机密性和完整性面临低程度风险,攻击者可能利用这些信息进行进一步的未授权操作或敏感数据收集。
漏洞原理涉及充电站管理系统与第三方Web映射平台之间的数据交互配置不当。当系统发布充电站地理位置和状态信息时,未对返回数据中的敏感字段(如Auth Token、设备唯一标识符等)进行脱敏处理。攻击者利用CVSS向量中的网络攻击向量(AV:N)和低攻击复杂度(AC:L),无需任何用户交互(UI:N)和权限(PR:N),即可通过简单的HTTP请求捕获映射平台的数据流。通过解析JSON响应或HTML源码,攻击者能够提取出认证标识符。获取这些标识符后,攻击者可能模拟合法请求,干扰充电站的正常服务或篡改设备配置,从而影响系统的完整性和可用性。