CVE-2026-8602ScadaBR 1.2.0版本中存在一个关键功能认证缺失漏洞。由于系统未对特定的传感器数据接口实施有效的身份验证机制,未经身份认证的远程攻击者可以通过发送特制的HTTP GET请求,向SCADA系统注入任意的传感器读数数据。该漏洞的成功利用可能导致系统监控数据的完整性被破坏,并可能因错误数据触发错误的自动化操作,进而对系统的可用性造成严重影响。
该漏洞源于ScadaBR在处理关键功能请求时缺乏必要的权限校验逻辑。在默认配置下,负责接收或更新传感器数据的端点允许匿名访问。攻击者无需登录凭证,即可通过网络向受影响端点发送恶意构造的GET请求。利用该漏洞,攻击者可以篡改工业控制过程中的关键参数(如温度、压力、流量等)。这种数据注入不仅破坏了数据的完整性,还可能导致上位机系统基于虚假数据执行错误的控制指令,从而造成物理设备损坏或生产中断,符合CVSS向量中的高完整性影响和高可用性影响。