Эксклюзив

Danfoss, Copeland и Trane устраняют уязвимости безопасности контроллеров

Danfoss, Copeland и Trane устраняют уязвимости безопасности контроллеров

Danfoss, Copeland и Trane выпустили или рекомендовали обновления программного обеспечения для устранения уязвимостей кибербезопасности в контроллерах, используемых для управления холодильными системами и HVAC. Уязвимости, выявленные Claroty Team82 в рамках отдельных исследовательских проектов, затрагивают платформы Danfoss AK-SM 800A, Copeland XWEB Pro и Trane Tracer SC+ и включают обход аутентификации, внедрение команд, отказ в обслуживании и раскрытие информации.

В Danfoss AK-SM 800A — централизованном системном менеджере, применяемом для координации холодильных контроллеров, — Team82 выявила три уязвимости, затрагивающие встроенный веб-интерфейс управления. Исследователи также изучили доступность платформы из интернета с помощью Shodan и Censys и сообщили, что обнаружили множество общедоступных интерфейсов управления; при этом сканирование Censys показало 2 765 доступных извне устройств.

CVE-2025-41450 связана со скрытым механизмом аутентификации «code-of-the-day». Team82 установила, что контроллер генерирует ежедневный пароль аутентификации на основе текущей даты, и восстановила алгоритм, используемый для формирования этого кода. По словам исследователей, воспроизведение алгоритма может позволить злоумышленнику обойти настроенный пароль администратора и получить аутентифицированную административную сессию.

Вторая уязвимость Danfoss, CVE-2025-41451, затрагивает конфигурацию электронной почты SMTP. Team82 обнаружила, что пароль аутентификации электронной почты подставляется в команду оболочки операционной системы без какой-либо очистки, что создает путь для внедрения команд и может привести к удаленному выполнению кода. CVE-2025-41452 затрагивает функциональность, позволяющую веб-приложению заменять файл headers.conf, используемый внешне доступным экземпляром Nginx. По словам исследователей, аутентифицированный злоумышленник может внедрить директивы маршрутизации и вызвать сбой процесса sm_app, что приведет к отказу в обслуживании интерфейса управления. В Danfoss устранили все три уязвимости в прошивке R4.3.1.

Отдельно Team82 выявила 23 уязвимости в платформе диспетчерского контроллера Copeland XWEB Pro, включая XWEB300D PRO и XWEB500D PRO. Из этих 23 уязвимостей 21 была охарактеризована исследователями как уязвимости высокой степени опасности. Контроллеры XWEB Pro обеспечивают централизованное управление холодильным оборудованием и взаимодействуют с полевыми контроллерами по последовательной сети RS485, как правило, с использованием Modbus.

CVE-2026-25085 представляет собой обход аутентификации, затрагивающий middleware XWEB Pro на базе Lua. Если передается нераспознанный режим аутентификации, функция аутентификации может вернуть пустую таблицу, которую Lua интерпретирует как «истинную». Поскольку логика маршрутизации проверяет наличие возвращенного объекта, а не его содержимое, Team82 установила, что злоумышленник может получить неаутентифицированный доступ к защищенным административным конечным точкам API.

Еще одна проблема Copeland, CVE-2026-21718, связана с детерминированными учетными данными администратора, генерируемыми с использованием текущей даты, MAC-адреса устройства и жестко заданных криптографических ключей, хранящихся в прошивке. По данным Team82, этот алгоритм можно воспроизвести для получения учетных данных администратора. Исследователи также выявили 19 уязвимостей внедрения команд операционной системы в конечных точках API и CGI, где данные, контролируемые пользователем, передавались в команды операционной системы без надлежащей очистки. Успешная эксплуатация может привести к выполнению кода с правами root.

Чтобы продемонстрировать физические последствия, Team82 подключила полевой контроллер XR60CX к контроллеру XWEB Pro по последовательному соединению Modbus. Исследователи продемонстрировали возможность изменять температуру, отображаемую XR60CX, в диапазоне от -50°C до 110°C, а также управлять компонентами холодильной системы. В другом тесте были отключены вентиляторы охлаждения, в то время как фактическая температура, измеренная датчиком, продолжала отображаться. В Copeland устранили уязвимости в прошивке XWEB Pro версии 1.13.

Третье исследование охватывало HVAC-контроллер Trane Tracer SC+. Team82 выявила пять уязвимостей, включая CVE-2026-28252 в Trane Diagnostic Service — функции удаленного доступа, предназначенной для авторизованного персонала Trane. Исследователи обнаружили, что алгоритм аутентификации challenge-response является детерминированным и может быть вычислен без знания секрета, что потенциально дает доступ к оболочке с правами root. Служба SSH по умолчанию отключена, и эксплуатация этой уязвимости возможна только в том случае, если сервис был включен вручную.

CVE-2026-28253 — это уязвимость отказа в обслуживании до аутентификации в сервере Trane, обрабатывающем соединения HTTP и BACnet. Team82 установила, что сервер не ограничивает размер HTTP-заголовков и может продолжать выделять память при получении данных без символов новой строки до тех пор, пока выделение памяти не завершится неудачей. CVE-2026-28254 охватывает маршруты API, доступные без аутентификации и раскрывающие информацию, включая сведения об устройстве, подключенных устройствах, отчеты BACnet и кэшированные ресурсы графического интерфейса.

Team82 также выявила CVE-2026-28255, связанную с зашифрованными жестко заданными учетными данными, используемыми для удаленных сервисов Trane, и CVE-2026-28256, охватывающую жестко заданные константы, имеющие значение для безопасности. Последние включают ключи шифрования, используемые для данных конфигурации, а также ключи, связанные с резервными копиями и обновлениями прошивки. Trane рекомендует обновить контроллеры Tracer SC+ до версии v6.3, выпущенной 1 марта 2026 года, или более поздней версии.

Claroty Team82 раскрыла результаты соответствующим производителям в рамках скоординированных процессов раскрытия информации. Danfoss выпустила прошивку AK-SM 800A R4.3.1, Copeland — прошивку XWEB Pro 1.13, а Trane рекомендует использовать Tracer SC+ версии v6.3 или более поздней для устранения указанных проблем.

Источник Refindustry: Danfoss, Copeland and Trane address controller security vulnerabilities

Похожие новости

Холодильные компоненты

IBM соединила модульные криогенные системы для квантовых вычислений

IBM успешно соединила и охладила два криогенных модуля в единой среде, что стало шагом в реализации дорожной карты компании на пути к запланированному на 2029 …

21 августа 2026
Холодильные компоненты

Ziehl-Abegg инвестирует 25 млн евро в новое производство в Китае

Ziehl-Abegg начала строительство нового производственного предприятия в Китае, инвестировав около 190 млн юаней (25 млн евро) в течение следующих пяти лет в пр…

19 августа 2026
Холодильные компоненты

Madison Air купит ebm-papst за 5,1 млрд евро

Базирующаяся в США компания Madison Air договорилась о приобретении производителя вентиляционного оборудования и моторных технологий ebm-papst в рамках сделки,…

18 августа 2026
Холодильные компоненты

Рынок насосов CDU для охлаждения дата-центров достигнет $1,84 млрд к 2032 году

По прогнозу, рынок насосов CDU для охлаждения дата-центров вырастет с 0,34 млрд долларов США в 2026 году до 1,84 млрд долларов США к 2032 году, что соответству…

17 августа 2026
Холодильные компоненты

CWC обновила программу подбора оборудования CWC SMART 3.0

ООО «КВК» обновило программу CWC SMART до версии 3.0 для подбора оборудования систем промышленного холода. Инструмент предназначен для проектировщиков, инженер…

17 августа 2026
Холодильные компоненты

Arizton: мировой рынок насосов достигнет 88,36 млрд долларов к 2031 году

По данным Arizton Advisory & Intelligence, мировой рынок насосов вырастет с 65 млрд долларов США в 2025 году до 88,36 млрд долларов США к 2031 году. Прогноз пр…

14 августа 2026

Статьи по теме

Все статьи →