CVE-2026-33014EVerest是一个电动汽车充电软件栈。在2026.02.0版本之前,存在一个逻辑漏洞。当处理远程停止(RemoteStop)指令时,如果接收到一个延迟的授权响应,系统会将`authorized`状态重新设置为true。这会导致`stop_transaction()`在PowerOff事件中的调用条件失效,从而使交易在收到远程停止指令后仍保持开启状态。攻击者利用该漏洞可能导致充电交易未被正确终止,影响系统的完整性。
该漏洞的核心在于EVerest处理远程停止(RemoteStop)指令与授权响应之间的逻辑竞态。在受影响版本中,系统设计依赖`authorized`状态来判断是否允许执行`stop_transaction()`。当管理员或系统发送RemoteStop指令时,如果此时存在一个因网络延迟等原因滞后的授权响应,该响应会被系统处理并将`authorized`标志位重置为true。这一状态变化直接破坏了停止交易的前置条件,导致即便发出了停止指令,事务仍因状态“回滚”而继续运行。由于攻击向量为物理(AV:P),攻击者可能需要物理介入或利用物理接口触发相关事件流。此漏洞不仅违背了操作意图,还可能导致计费系统的完整性受损及资源被非法占用。