CVE-2026-36742Hiseeu C90 v5.7.15版本存在严重的不安全权限漏洞。该漏洞源于硬件设计缺陷,当设备电池被断开时,系统会自动进入隐藏的调试模式。在此模式下,UART引导加载程序接口处于开放状态且未受保护。攻击者利用此漏洞,无需任何身份认证,仅通过物理方式连接调试接口,即可完全控制设备的底层系统,造成敏感信息泄露或设备被恶意篡改。
该漏洞属于典型的硬件物理安全设计缺陷。在Hiseeu C90设备中,断开电池的操作会触发系统进入隐藏的调试模式,这通常是为了产线测试而保留的Backdoor(后门)。在此状态下,UART(通用异步收发传输器)接口的Bootloader未被锁定,且未设置访问密码。攻击者只需物理接触到设备主板,通过万用表或飞线定位TX、RX及GND引脚,并使用TTL转USB模块连接电脑。随后,攻击者可利用串口终端软件(如SecureCRT或Minicom)向Bootloader发送指令,从而绕过操作系统的安全机制,读取内存数据、提取未加密的文件系统固件,甚至刷入包含后门的恶意固件,导致设备彻底沦陷。