
CISA 于 8 月 25 日发布通告(ICSA-26-237-01):某智能门禁平台(20.1.0 及更早版本)存在凭据保护不足缺陷(CVE-2026-75960,CVSS 8.1)。攻击者可经网络提取包括 Master Pin 在内的全部口令,并进一步覆盖用户权限,将数字漏洞直接转化为物理门禁失守。
智能门禁是"数字×物理"的双重暴露面:一旦认证凭据可被远程读取,门禁就不再是安全边界。行业共识是,高风险口令与密钥必须落入硬件安全边界,而非留在可被远程读取的存储区,配合设备唯一密钥派生,才能杜绝"一份凭据、整楼失守"的连锁风险。