平台
linux
组件
chargepoint-home-flex
修复版本
5.5.5
CVE-2026-4157 is a critical Remote Code Execution (RCE) vulnerability affecting ChargePoint Home Flex devices running versions 5.5.4.13 through 5.5.4.13. This flaw allows a network-adjacent attacker to execute arbitrary code without authentication, potentially leading to complete system compromise. The vulnerability stems from insufficient input validation within the OCPP message handling process, and a fix is available from ChargePoint.
CVE-2026-4157 影响 ChargePoint Home Flex 设备,允许网络邻接攻击者在无需身份验证的情况下执行任意代码。此漏洞存在于 OCPP(Open Charge Point Protocol)消息的处理中,原因是使用户提供的字符串在系统调用之前未经过适当的输入验证。CVSS 评分 7.5 表明存在重大风险,因为攻击者可能会完全破坏设备,访问敏感数据或将其用作进一步的网络攻击的跳板。目前缺乏补丁加剧了这种情况,需要仔细评估和替代的缓解策略。
具有访问 ChargePoint Home Flex 设备的网络访问权限的攻击者可以通过发送恶意 OCPP 消息来利用此漏洞。缺乏输入验证允许命令注入,从而可以在设备上执行任意代码。身份验证的缺失大大简化了利用过程,使设备从网络上的任何位置都容易受到攻击。潜在影响包括任意代码执行、数据窃取以及可能的设备接管。在网络安全不太可靠的住宅环境中,利用尤其令人担忧。
Organizations and individuals utilizing ChargePoint Home Flex devices, particularly those deployed in environments with limited network segmentation or exposed to untrusted networks, are at significant risk. Shared hosting environments where multiple users share a single ChargePoint Home Flex device are also particularly vulnerable.
• linux / server:
journalctl -u chargepoint-home-flex -f | grep -i "ocpp"• linux / server:
ps aux | grep chargepoint-home-flex• linux / server:
lsof -i :6443 # OCPP default portdisclosure
漏洞利用状态
EPSS
0.25% (48% 百分位)
CISA SSVC
由于 CVE-2026-4157 目前没有官方修复程序,因此缓解措施侧重于网络隔离和限制对 ChargePoint Home Flex 设备的访问。建议将设备隔离在单独的 VLAN 上,仅限制对基本服务的通信。实施防火墙和严格的访问规则有助于防止未经授权的访问。监控指向和来自设备的网络流量以查找可疑活动至关重要。此外,保持路由器和其他网络设备固件的最新状态可以最大限度地减少总体漏洞。联系 ChargePoint 以获取更新并随时了解任何未来的解决方案至关重要。
Actualice el dispositivo ChargePoint Home Flex a una versión corregida. Consulte la documentación del fabricante o su sitio web para obtener instrucciones específicas sobre cómo actualizar el firmware del dispositivo.
漏洞分析和关键警报直接发送到您的邮箱。
OCPP(Open Charge Point Protocol)是一种用于管理电动汽车充电站的标准通信协议。
这意味着攻击者无需密码或凭据即可利用此漏洞。
实施推荐的缓解措施,例如网络隔离和流量监控。联系 ChargePoint 以获取更新。
目前没有官方解决方案。缓解措施是唯一可用的选项。
如果您拥有 ChargePoint Home Flex,直到 ChargePoint 发布更新,它很可能容易受到攻击。
CVSS 向量