CVE-2026-32666WebCTRL系统在使用BACnet协议通信时,因该协议缺乏网络层认证机制,且WebCTRL未实施额外的流量验证,导致存在安全漏洞。具有网络访问权限的攻击者可以向WebCTRL服务器或关联的AutomatedLogic控制器伪造BACnet数据包。这些伪造的数据包会被系统视为合法指令进行处理,从而破坏系统完整性。
该漏洞的根本原因在于BACnet协议本身在设计上缺乏网络层的身份验证,且AutomatedLogic WebCTRL系统未在应用层对传入的流量实施严格的验证逻辑。攻击者无需任何用户交互或身份认证,只需能够访问目标网络,即可利用该漏洞。攻击方式包括构造特制的BACnet数据包(如写入属性命令)并通过网络发送。由于系统无法区分合法来源与伪造来源,攻击者可成功注入恶意指令,导致控制器执行未经授权的操作,严重影响系统的完整性和可用性。