CVE-2026-33015EVerest是一个电动汽车充电软件栈。在2026.02.0版本之前,存在一个业务逻辑漏洞,导致远程停止指令失效。当充电管理系统(CSMS)执行远程停止操作后,电动汽车供电设备(EVSE)未能有效锁定停止状态。攻击者可以通过操作电动汽车的BCB(电池断路器)开关,使EVSE错误地重新进入“准备充电”状态,从而恢复充电会话。该行为破坏了远程停止操作的不可逆性,导致运营商的计费控制和安全机制被绕过,可能造成未授权的电力消耗。
该漏洞的核心在于EVerest充电堆的状态机逻辑缺陷,特别是在处理软件停止指令与硬件物理信号交互时的优先级判断错误。在正常流程中,CSMS发送RemoteStop(StopTransaction)指令应被视为高优先级操作,强制EVSE终止充电并锁定。然而,受影响版本在接收到远程停止指令后,并未屏蔽来自车辆端的物理层信号。具体利用方式为:当系统处于停止状态时,攻击者物理操作车辆端的BCB进行通断切换。EVSE检测到这一物理变化后,错误地将其视为新的充电握手请求,从而绕过了CSMS的远程停止锁,直接将状态切换回PrepareCharging。由于CVSS评分为5.2且攻击向量为物理(AV:P),攻击者需要物理接触车辆或充电接口。成功利用后,攻击者可绕过计费系统继续用电,影响系统的完整性(I:H)和可用性(A:L)。