
9 月 17 日,某工业控制网络安全通告披露,某车队管理终端(用于商用车合规电子行车记录)的配套应用存在三个凭据类缺陷:应用内置硬编码的消息队列服务凭据(CVE-2026-86520,CVSS 4.0 评分 8.7),任何人只要接入该消息队列服务,即可读取多个承运商旗下每一台在线设备的实时遥测数据;应用还以明文传输敏感信息(CVE-2026-86689),并内置硬编码的文件传输凭据(CVE-2026-77960),攻击者可借此读取设备固件。厂商已通过应用商店发布修复版本。
车队终端的位置轨迹与行驶状态属于监管认定的敏感个人信息,一旦批量泄露,将直接暴露运输企业的路线安排、班次节奏与驾驶行为。国内智能家电通信模块国家标准(GB/T 40349-2021)在密钥管理条款中明确要求密钥禁止明文保存,全球首部物联网安全通信模块国际技术规范(BSI-CC-PP-0110)同样要求密钥不可经逻辑手段导出。把凭据直接烧进应用代码,等于给整套车队系统配了一把全网通用的钥匙。