CVE-2026-35555CVE-2026-35555 是 PowerSYSTEM Center 设备项目组功能中的一个中危级别安全漏洞。该漏洞源于系统在处理删除操作时未能正确实施严格的权限验证。具体而言,一个经过身份认证但仅拥有有限权限的攻击者,可以利用该漏洞绕过系统的访问控制策略,执行未经授权的项目组删除操作。由于该漏洞无需用户交互即可被利用,且攻击者只需具备低权限账户,攻击门槛相对较低。成功利用此漏洞可能导致关键项目组数据被恶意删除,严重破坏系统的完整性并对业务可用性造成负面影响。
该漏洞的核心技术原理在于 PowerSYSTEM Center 后端接口在处理设备项目组删除请求时存在访问控制缺陷。系统可能仅验证了请求者的会话状态(即是否登录),而未对请求者的具体角色权限进行细粒度的校验。攻击者首先需要接入与目标系统处于同一邻接网络的环境,并获取一个低权限的合法账户凭证。在无需任何用户交互的情况下,攻击者可以通过向服务器发送特制的 HTTP DELETE 请求(或包含删除参数的 POST 请求)来触发漏洞。请求中包含目标项目组的 ID,由于服务器端缺乏对“删除”操作权限的二次确认,导致后端直接执行删除逻辑。这违反了最小权限原则,使得低权限用户能够执行高权限的管理员操作,导致完整性影响为高(I:H),可用性影响为低(A:L)。