Schwachstelle in OCPP-WebSocket-Schnittstelle ermöglicht Zugriff ohne Authentifizierung (CVE-2026-26288)

⚠️ CVE-Referenzen: CVE-2026-26288

Zusammenfassung

Eine Sicherheitslücke in den OCPP-WebSocket-Endpunkten eines Herstellers erlaubt es Angreifern, sich ohne Authentifizierung als legitime Ladestation auszugeben. So können sie OCPP-Befehle senden und empfangen und so die Kontrolle über die Ladeinfrastruktur und Daten im Backend übernehmen. Die fehlende Authentifizierung ist ein schwerwiegendes Problem, das dringend behoben werden muss.

Everon - Api.everon.io - CRITICAL - CVE-2026-26288. The vulnerability in the OCPP WebSocket endpoints arises from a lack of proper authentication mechanisms. This flaw allows an attacker to perform unauthorized station impersonation by connecting to the WebSocket endpoint using a known charging station identifier. Once connected, the attacker can issue or receive OCPP commands as if they are a legitimate charger. The absence of authentication paves the way for potential privilege escalation, enabling unauthorized control over charging infrastructure and the possibility of data corruption within the charging network reported to the backend.
Quelle: securityvulnerability.io