文章总结: 美国CISA披露Trane楼宇控制系统存在高危漏洞CVE-2026-28252,CVSS评分9.2。该漏洞因使用缺陷加密算法导致攻击者可无需密码获取root权限。同时披露另外4个漏洞可串联利用,影响医院、数据中心等关键设施。厂商已发布固件修复,建议立即升级、隔离互联网访问并使用VPN防护,反映了工控领域安全开发长期欠账问题。
综合评分: 90
文章分类: 漏洞预警,漏洞分析,IoT安全,解决方案
楼宇控制系统现高危漏洞,攻击者可无需密码获取设备最高权限CVE-2026-28252
原创
CVE-SEC
CVE-SEC
CVE-SEC
2026年3月14日 09:00
四川
楼宇控制系统现高危漏洞,攻击者可无需密码获取设备最高权限
2026年3月12日,美国网络安全和基础设施安全局(CISA)发布工业控制系统安全公告 ICSA-26-071-01,披露了 Trane Technologies 旗下三款楼宇自动化控制系统产品存在的五个安全漏洞。其中编号 CVE-2026-28252 的漏洞 CVSS v4.0 评分高达 9.2(严重),可使攻击者在无需任何账户凭据的情况下,完全接管楼宇控制设备。
受影响的是什么产品
Trane Tracer SC 系列是全球大量商业建筑所使用的楼宇自动化控制系统(BAS),负责集中管控建筑内的暖通空调(HVAC)、照明、能源计量等设备。该系列产品广泛部署于写字楼、医院、数据中心、高校、政府机关和工业厂房,通过 Web 界面提供远程管理功能,部分场景下管理界面直接对互联网开放。
此次受影响的产品和版本如下:
- Trane Tracer SC:低于 v4.4 SP7 的所有版本
- Trane Tracer SC+:低于 v6.3.2310 的所有版本
- Trane Tracer Concierge:低于 v6.3.2310 的所有版本
漏洞本身是什么问题
CVE-2026-28252 的漏洞类型被分类为 CWE-327,即”使用已被证明存在缺陷的密码学算法”。
简单来说,设备在处理用户登录请求时,依赖了密码学界早已明确淘汰的加密算法(如 MD5、DES 或类似的弱算法)来保护认证凭据。这些算法存在可被实际利用的数学弱点:MD5 自 2005 年起理论上已被攻破,碰撞攻击在 2017 年已具有实用性;DES 的 56 位密钥在今天可被暴力破解。
攻击者只需处于能够截获设备认证流量的网络位置,就可以:
- 抓取设备登录过程中传输的认证数据包
- 针对其中使用弱算法保护的字段,利用公开工具实施碰撞攻击、暴力破解或彩虹表查表
- 构造伪造的合法认证令牌
- 向设备提交伪造凭据,绕过身份验证,获得 root 级别的系统访问权限
值得注意的是,CVSS 向量中的攻击复杂度标记为”高”(AC:H),意味着攻击者需要满足一定的前提条件——具备截获认证流量的能力。但这一门槛在对互联网直接暴露的设备面前相对容易满足,在攻击者已进入内网的场景下同样成立。
这次不只是一个漏洞
与 CVE-2026-28252 同时披露的,还有另外四个漏洞,它们针对相同的产品系列,且同样无需认证即可触发:
CVE-2026-28253(CVSS 7.5):内存分配过量漏洞,未经认证的攻击者可发送特制数据包,触发设备崩溃,导致楼宇控制系统服务中断。
CVE-2026-28254(CVSS 5.8):API 缺失授权控制,部分接口未做访问限制,未认证请求即可读取设备内的敏感配置信息。
CVE-2026-28255(CVSS 6.8):固件中存在硬编码凭据,一旦通过逆向分析或其他手段获取,该凭据对所有使用相同版本固件的设备通用,且不随用户密码修改而失效。
CVE-2026-28256(CVSS 5.8):密码学操作中使用了固定的安全常量(如密钥、盐值或初始化向量),破坏了密码学操作的随机性基础。
这五个漏洞并非孤立存在。在实际攻击场景中,它们可以被串联使用:CVE-2026-28252 实现初始认证绕过,CVE-2026-28254 扩大信息收集范围,CVE-2026-28255 的硬编码凭据用于横向渗透同型号其他设备,CVE-2026-28253 在攻击者完成目标操作后制造混乱、干扰事件响应。
楼宇控制系统为什么值得特别关注
与普通 IT 系统的漏洞不同,楼宇自动化系统的安全问题直接和物理世界相连。
攻击者获得 root 权限后,可以修改建筑内任意受控设备的运行参数。在医院,这意味着手术室或 ICU 的温湿度控制可能失效;在数据中心,冷却系统的异常可能导致服务器过热损毁;在工业厂房,温控失常可能破坏生产工艺。更进一步,以 BAS 设备为跳板,攻击者还可以向内网横向移动,渗透企业 IT 系统。
这类设备还有一个令安全团队头疼的特点:生命周期极长,通常运行 10 至 20 年。早期固件代码长期未经安全审计,密码学实现上的历史遗留问题积累多年后才在安全研究中浮出水面。此次披露的漏洞并非 Trane Tracer SC 系列的第一批安全问题——同系列产品在 2016 年和 2021 年均曾被 CISA 披露过安全漏洞,而类似的密码学弱点时隔多年再度出现,说明问题尚未从根本上得到解决。
官方修复与临时缓解
Trane Technologies 已随公告同步发布了修复版本:
- Tracer SC+ 和 Tracer Concierge:升级至 v6.30.2313 或更高版本(修复 CVE-2026-28252、CVE-2026-28253、CVE-2026-28254)
- Tracer SC:升级至 v4.4 SP7 或更高版本
- CVE-2026-28255 和 CVE-2026-28256:Trane 通过云端安全控制增强进行缓解,未通过固件更新彻底移除硬编码内容
截至本文发布时,CISA 尚未收到针对该漏洞的在野利用报告,也未将其列入已知利用漏洞目录(KEV)。
对于暂时无法完成固件升级的用户,CISA 建议采取以下临时措施:
- 将 Tracer SC 设备从公共互联网断开,管理界面不得直接暴露于公网
- 配置防火墙,限制设备管理端口(80/443)的访问来源,仅允许授权 IP 访问
- 如需远程管理,强制要求通过 VPN 建立加密隧道后访问
- 评估 Trane Connect 云服务的必要性,如无业务需求可在设备配置界面将其禁用
一个更大的背景
2022 年,安全研究机构发布的 OT:ICEFALL 报告指出,多个主流工业控制系统产品普遍存在弱加密算法使用问题,Trane Tracer SC 此次暴露的漏洞与这一研究描述的模式高度吻合。这不是某一家厂商的孤立问题,而是整个 ICS/OT 行业在安全开发上长期欠账的缩影。
对于使用或运维此类楼宇自动化系统的组织而言,此次事件是一个清醒的提示:物理安全与网络安全的边界正在模糊,楼宇控制设备需要像 IT 系统一样纳入漏洞管理和安全运营的视野。
参考来源:
- CISA ICS Advisory ICSA-26-071-01:https://www.cisa.gov/news-events/ics-advisories/icsa-26-071-01
- NVD CVE-2026-28252:https://nvd.nist.gov/vuln/detail/CVE-2026-28252
- CVE.org 记录:https://www.cve.org/CVERecord?id=CVE-2026-28252
- MITRE CWE-327:https://cwe.mitre.org/data/definitions/327.html
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CVE-SEC CVE-SEC
CVE-SEC《楼宇控制系统现高危漏洞,攻击者可无需密码获取设备最高权限CVE-2026-28252》