2026-10-05
下一代车载网络标准 CAN XL 被查出七处新缺陷:标准文本本身正成为缺陷载体
公开研究对下一代车载网络标准 CAN XL 的媒体访问控制子层做形式化安全分析,证实其继承上一代全部已知同类缺陷并新增七处缺陷,部分攻击更快更难检测。尚未大规模装车,留有修复窗口。
公开研究对下一代车载网络标准 CAN XL 的媒体访问控制子层做形式化安全分析,证实其继承上一代全部已知同类缺陷并新增七处缺陷,部分攻击更快更难检测。尚未大规模装车,留有修复窗口。
开放接口服务两处授权校验缺陷影响全部版本:已登录用户可修改非自有设备配置(CVSS 7.7),仅凭设备编号即可取回任意设备完整云端影子(含设备凭据、所有者信息)。厂商尚未回应。
产品内置的消息中间件存在反序列化缺陷,2023 年已公开且已被列入已知被利用漏洞目录,监听端口默认暴露。另有硬编码密钥、固定超级用户口令、明文日志记录凭据。厂商已发布修复版本。
充电站通信接口未强制校验调用方身份,攻击者掌握标识即可冒充充电站建立会话,整体评分 CVSS 9.4。厂商建议启用协议安全配置档位并要求每台充电桩使用独立口令。
CISA 单批次发布 6 份物联网设备安全公告:满分漏洞、泄露的生产私钥、不修复的答复——共用的固件模块正在放大风险。
覆盖 209 家机构、250 万台设备、47700 个网段的实测显示:仅约 2% 的摄像头网段单独隔离,摄像头正成为攻击者进入内部网络的常用跳板。
SCA 联盟自 2014 年起持续举办行业大会、安全论坛与技术沙龙,已成为行业重要风向标。点击会议名称进入专题页面查看视频与详细内容。