Danfoss, Copeland и Trane выпустили или рекомендовали обновления программного обеспечения для устранения уязвимостей кибербезопасности в контроллерах, используемых для управления холодильными системами и HVAC. Уязвимости, выявленные Claroty Team82 в рамках отдельных исследовательских проектов, затрагивают платформы Danfoss AK-SM 800A, Copeland XWEB Pro и Trane Tracer и включают обход аутентификации, внедрение команд, отказ в обслуживании и раскрытие информации. В бюллетенях Trane в качестве затронутых указаны Tracer SC, Tracer SC+ и Tracer Concierge, тогда как исследование Team82 проводилось на Tracer SC+.
В Danfoss AK-SM 800A, централизованном системном менеджере, используемом для координации работы холодильных контроллеров, Team82 выявила три уязвимости, затрагивающие встроенный веб-интерфейс управления. Исследователи также изучили доступность платформы из Интернета с помощью Shodan и Censys и сообщили, что обнаружили множество общедоступных интерфейсов управления, при этом сканирование Censys показало 2 765 устройств, доступных из Интернета. Это сканирование отражает доступные интерфейсы управления и не показывает, сколько из них используют уязвимую версию прошивки.
CVE-2025-41450 связана со скрытым механизмом аутентификации «code-of-the-day». Team82 обнаружила, что контроллер генерирует ежедневный пароль аутентификации на основе текущей даты, и восстановила алгоритм, используемый для создания этого кода. По словам исследователей, воспроизведение алгоритма может позволить злоумышленнику обойти настроенный пароль администратора и получить аутентифицированную административную сессию.
Вторая уязвимость Danfoss, CVE-2025-41451, затрагивает конфигурацию электронной почты SMTP. Team82 установила, что пароль аутентификации электронной почты включается в команду оболочки операционной системы без надлежащей очистки, что создает путь для внедрения команд и может привести к удаленному выполнению кода. CVE-2025-41452 затрагивает функциональность, позволяющую веб-приложению заменять файл headers.conf, используемый внешне доступным экземпляром Nginx. По словам исследователей, аутентифицированный злоумышленник может внедрить директивы маршрутизации и вызвать сбой процесса sm_app, что приведет к отказу в обслуживании интерфейса управления. Danfoss устранила все три уязвимости в прошивке R4.3.1 и рекомендует операторам затронутых контроллеров AK-SM 800A обновиться до R4.3.1 или более поздней версии.
Отдельно Team82 выявила 23 уязвимости в платформе диспетчерского контроллера Copeland XWEB Pro, включая XWEB300D PRO и XWEB500D PRO. Из этих 23 уязвимостей 21 была охарактеризована исследователями как уязвимость высокой степени опасности. Контроллеры XWEB Pro обеспечивают централизованное управление холодильным оборудованием и взаимодействуют с полевыми контроллерами по последовательной сети RS485, как правило с использованием Modbus.
CVE-2026-25085 представляет собой обход аутентификации, затрагивающий middleware XWEB Pro на базе Lua. При передаче нераспознанного режима аутентификации функция аутентификации может возвращать пустую таблицу, которую Lua оценивает как «истинную». Поскольку логика маршрутизации проверяет наличие возвращенного объекта, а не его содержимое, Team82 установила, что злоумышленник может получить неаутентифицированный доступ к защищенным административным конечным точкам API.
Еще одна проблема Copeland, CVE-2026-21718, связана с детерминированными учетными данными администратора, которые генерируются с использованием текущей даты, MAC-адреса устройства и жестко закодированных криптографических ключей, хранящихся в прошивке. Team82 сообщила, что этот алгоритм можно воспроизвести для получения учетных данных администратора. Исследователи также обнаружили 19 уязвимостей внедрения команд ОС в API и CGI-точках, где данные, контролируемые пользователем, передавались в команды операционной системы без надлежащей очистки. Успешная эксплуатация может привести к выполнению кода с привилегиями уровня root.
Чтобы продемонстрировать физические последствия, Team82 подключила полевой контроллер XR60CX к контроллеру XWEB Pro по последовательному соединению Modbus. Исследователи продемонстрировали возможность манипулирования температурой, отображаемой XR60CX, в диапазоне от -50°C до 110°C, а также управления компонентами холодильной системы. В другом тесте были отключены вентиляторы охлаждения, в то время как фактическая температура, измеряемая датчиком, продолжала отображаться. Copeland устранила уязвимости в прошивке XWEB Pro версии 1.13.
Третье исследование, опубликованное в июне, касалось HVAC-контроллера Trane Tracer SC+, платформы управления зданием, используемой в дата-центрах и на других объектах, где сбой в охлаждении может вызвать тепловое отключение и повреждение оборудования. Team82 выявила пять уязвимостей, включая CVE-2026-28252 в Trane Diagnostic Service — функции удаленного доступа, предназначенной для авторизованного персонала Trane. Исследователи обнаружили, что ее алгоритм аутентификации challenge-response является детерминированным и может быть вычислен без знания секрета, что потенциально дает доступ к оболочке с привилегиями уровня root. Служба SSH по умолчанию отключена, и эксплуатация этой уязвимости возможна только в том случае, если служба была вручную включена.
CVE-2026-28253 — это уязвимость отказа в обслуживании до аутентификации в сервере Trane, обрабатывающем соединения HTTP и BACnet. Team82 установила, что сервер не ограничивает размер HTTP-заголовка и может продолжать выделять память при получении данных без символов новой строки до тех пор, пока выделение памяти не завершится неудачей. CVE-2026-28254 охватывает маршруты API, доступные без аутентификации, которые раскрывают информацию, включая сведения об устройстве, подключенных устройствах, отчеты BACnet и кэшированные ресурсы GUI.
Team82 также выявила CVE-2026-28255, связанную с зашифрованными жестко закодированными учетными данными, используемыми для удаленных сервисов Trane и общими для всех устройств по всему миру, а также CVE-2026-28256, охватывающую жестко закодированные константы, имеющие значение для безопасности. Последние включают ключи шифрования, используемые для конфигурационных данных, а также ключи, связанные с резервными копиями и обновлениями прошивки. Trane рекомендует обновить контроллеры Tracer SC+ до версии v6.3, выпущенной 1 марта 2026 года, или более поздней. В бюллетенях производителя по CVE этот релиз обозначен как v6.30.2313.
Claroty Team82 раскрыла результаты соответствующим производителям в рамках скоординированных процессов раскрытия информации, и все три компании выпустили исправления: Danfoss — прошивку R4.3.1 для AK-SM 800A, Copeland — прошивку 1.13 для XWEB Pro, а Trane — версию v6.3 или более позднюю для Tracer SC+.
Помимо установки исправлений, Danfoss и Trane советуют не открывать интерфейсы управления контроллерами напрямую в Интернет. Danfoss рекомендует ограничить административный доступ доверенными сетями управления или защитить его с помощью VPN и сегментации сети, а Trane заявляет, что ее системы должны быть изолированы от публичного Интернета. Для объектов, где используются затронутые контроллеры, практические шаги включают проверку установленной версии прошивки, применение обновления от производителя, устранение любого прямого доступа к веб-интерфейсу управления из Интернета, а также проверку того, были ли включены дополнительные службы удаленного доступа, такие как SSH, во время пусконаладки или сервисных работ.
Источник Refindustry: Danfoss, Copeland and Trane address controller security vulnerabilities





