CVE-2026-19188:海为(Haiwell)HMI网关存在漏洞,攻击者可利用该漏洞以root权限执行任意操作系统命令(CVSS评分10.0)

admin 2026-08-23 05:13:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CVE-2026-19188是海为HMI网关的严重漏洞,CVSS评分10.0,允许未经身份验证的攻击者以root权限执行任意命令。漏洞源于网络检测功能的命令注入,影响版本3.40.1.12。厂商已发布补丁Scada-v3.50.1.19,建议立即更新并隔离设备网络,使用VPN进行远程访问。 综合评分: 90 文章分类: 漏洞分析,应急响应,安全建设,解决方案,漏洞预警


cover_image

CVE-2026-19188:海为(Haiwell)HMI 网关存在漏洞,攻击者可利用该漏洞以 root 权限执行任意操作系统命令(CVSS 评分 10.0)

sec随谈 sec随谈

sec随谈

2026年8月18日 12:53 北京

在小说阅读器读本章

去阅读

摘要

一个严重的 Haiwell HMI 网关漏洞正威胁全球工业控制系统。具体而言,该漏洞允许未经身份验证的攻击者直接在主机设备上执行命令。厂商已迅速发布补丁以修复受影响的设备。

为何重要

该漏洞获得了满分 CVSS 10.0 的评分,因此对联网基础设施构成极端风险。能源、关键制造业以及水务和污水处理行业的设施都在广泛使用这些设备,而这些装置往往管理着高度敏感的物理流程。因此,一旦攻击成功,可能严重扰乱全球重要服务。据 CISA 表示:”成功利用此漏洞可能允许攻击者以 root 权限注入并执行任意操作系统命令。”

攻击原理

该漏洞存在于设备的”网络检测”(Net Check)功能中。用户通常通过 /setting 端点访问这一诊断工具。然而,内部的 cmdPing Socket.io 事件未能正确过滤用户输入。由于这一疏漏,应用程序会将恶意输入原样传递给操作系统。结果,黑客可以轻易地附加并注入原始命令,系统随后会直接执行这些命令。

受影响版本

该漏洞影响 Haiwell IoT Cloud HMI Gateway 版本 3.40.1.12。目前研究人员尚未观察到实际攻击活动,CISA 也未收到针对此漏洞的公开利用报告。尽管如此,管理员仍须迅速采取行动。

补丁与缓解措施

Haiwell 已发布固件更新以解决该问题。用户应立即从官方厂商网站下载补丁版本 Scada-v3.50.1.19。同时,防御人员必须最大限度地减少所有控制系统设备的网络暴露面,使这些网关与公共互联网彻底隔离。此外,应将控制系统网络妥善置于强防火墙之后。若确有远程访问需求,应使用经过验证的虚拟专用网络(VPN);但需注意,VPN 本身也需要定期打补丁以保持安全。

参考链接:

https://www.cisa.gov/news-events/ics-advisories/icsa-26-225-02


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《CVE-2026-19188:海为(Haiwell)HMI 网关存在漏洞,攻击者可利用该漏洞以 root 权限执行任意操作系统命令(CVSS 评分 10.0)》

评论:0   参与:  0