在网络安全叙事里,我们习惯了"数据泄露""勒索加密"这类攻击。但有一类攻击更隐蔽、也更冷:它发生在维持我们日常运转的物理设备上——超市冷柜、医院冷藏、数据中心空调、冷链仓库。这些场所依赖的控制设备,通常是老旧、暴露在互联网边缘的 ICS/OT 硬件。2026 年,Claroty 旗下 Team82 研究团队对制冷与暖通行业展开的一场大规模协同披露,一口气把 Copeland XWEB Pro、Danfoss AK-SM 800A、Trane Tracer SC+ 乃至 Emerson 的多个控制产品上的高危漏洞集中在阳光下曝光。它们共同指向一个令人不安的事实:让一座城市的冷库"失温",往往只需要一段很简单的代码。
一、Copeland XWEB Pro:23 个洞,21 个高危
Copeland 的 XWEB Pro 是商业制冷领域十分常见的一款就地监控平台,广泛用于超市、冷库、医院等场景,它下辖的多类现场控制器(XR 系列)连着压缩机、冷却风扇、化霜加热器、照明与温度传感器。Team82 在 2026 年 8 月的披露中指出,XWEB Pro 系列共存在 23 个漏洞,其中 21 个被评价为高危。
最核心的几个问题彼此咬合:CVE-2026-25085 是一个认证绕过——攻击者向设备内置的 Lua 中间件传入一个未识别/非法的认证模式,认证函数会返回一个空的 Lua 表;由于 Lua 会把空表视作"真值",而其路由逻辑只校验"对象是否存在"而非"内容是否有效",攻击者据此即可绕过认证、获得未授权访问。CVE-2026-21718 则更"土制"地要命:管理员密码竟然可以由设备的 MAC 地址、当前日期以及固件中硬编码的密钥组合推算出来——也就是说,攻击者只要知道设备物理地址和今天几号,就能算出一把"万能钥匙"。再加上 19 个 OS 命令注入漏洞,攻击者可以在 API 与 CGI 端点向未经充分清理的输入里注入 shell 元字符,从而以 root 权限执行任意命令。Team82 甚至做了一次"板上钉钉"的实证:把一台 XR60CX 现场控制器接到 XWEB Pro 上,通过 Modbus 操作寄存器,让温度显示保持正常的同时禁用冷却风扇——设备肉眼可见地升温,操作员却看不到任何警报。固件 1.13 可修复这些问题。
二、Danfoss 与 Trane:硬编码密钥、隐藏认证与确定性诊断口令
同样的剧本,也发生在另外两家同为暖通制冷头部厂商的产品上。Danfoss 的 AK-SM 800A 巡检记录(Censys 显示有 2765 个暴露的管理接口)中,CVE-2025-41450 揭示了其隐藏的"每日代码"认证机制可以直接被绕过;CVE-2025-41451 允许通过 SMTP 配置触发命令注入;CVE-2025-41452 则能令管理接口陷入拒绝服务。Danfoss 在固件 R4.3.1 中修复。
Trane 的 Tracer SC+(常用于数据中心及其他关键设施)上,Team82 披露的一组漏洞更加"偏底层":CVE-2026-28252 的诊断服务认证算法是确定性的,攻击者可计算出根级 Shell 访问权限;CVE-2026-28253 为预认证拒绝服务;CVE-2026-28254 是未经认证的 API 信息泄露;CVE-2026-28255 与 CVE-2026-28256 则分别涉及硬编码加密凭据与硬编码的安全相关常量。这些洞的共性在于:它们都不依赖花哨的 0-day 利用,而是依赖设备固件里被开发者"图省事"留下的硬编码与可预测算法——对一个愿意花时间逆向固件的研究者来说,几乎等同于打开了大门。Tracer SC+ 在 v6.3(v6.30.2313)及以上版本修复。
三、顺手补进视野的 Emerson:一个退役产品上的 CVSS 9.8 栈溢出
Team82 与协同披露之外,CISA 在 2025 年 11 月的 ICS 通告 ICSA-25-324-06 中还点名了 Emerson 的 Appleton UPSMON-PRO(一款 UPS 不间断电源监控软件)。其中的漏洞 CVE-2024-3871,CVSS v3.1 评分高达 9.8(CVSS v4 为 9.3):这是一个位于默认 UDP 端口 2601 上的栈缓冲区溢出,远程攻击者只需向该端口发送构造的大尺寸 UDP 数据包,就能在 SYSTEM 权限下触发任意代码执行,且无需认证、无需用户交互。报告的危害等级之所以拉满,是因为 UPS 监控软件常部署于关键制造与医疗保健等不允许电源中断的场景,而该产品已处于生命周期末期(End of Life),Emerson 只能建议用户替换或实施缓解措施——这又是一个"旧设备上潜伏着大漏洞"的典型样本。
四、为什么这些洞如此危险,又如此"难防"
把这几家厂商的漏洞放在一起看,能读出几条共同逻辑。其一,它们所控制的,是物理世界中"看不见的稳定性"——温度、压力、冷却、供电。一旦被攻破,攻击者不一定要求赎金,也可能只是静默地让某台制冷设备"悄悄失温",逼停整条冷链,或让数据中心过热宕机。这类后果往往不是"数据"而是"物理与运营",因此更致命。其二,这些设备大多部署在工业网络边缘,管理接口乃至 Modbus 常暴露在互联网上,攻击面天然很大。其三,设备固件里的硬编码密钥、确定性算法、未清理的注入点,几乎都是"开发者图省事"的产物,也是这类 OT 场景反复出现的老问题——它们不炫技,但极其稳定地可被利用。
五、给运营方与厂商的处置清单
- 立即升级固件:XWEB Pro 升到 1.13,Danfoss AK-SM 800A 升到 R4.3.1,Tracer SC+ 升到 v6.3 及以上,Emerson UPSMON-PRO 因已停产应直接替换;
- 收掉互联网暴露面:不要把这些控制器的管理接口、Modbus、诊断端口直接暴露在公网,改用 VPN 或受信任的管理网络访问;对仍暴露的端口(如 44818、2222、102、502 等)实施网络分段与访问控制;
- 监控异常活动:关注异常 SSH、Web、Modbus 以及控制器配置变更,为渗透到物理控制层的行为设置告警;Emerson 场景可监控 UPSMONProSer 服务崩溃作为利用痕迹;
- 改变对硬编码的默认信赖:对固件做逆向审计,检查是否存在硬编码密钥、确定性认证算法与未清理的命令注入点,从源头减少这类"必然能绕开"的漏洞;
- 把 OT 认证与身份做到位:为远程访问启用 MFA、为控制器启用认证,避免出现"一个 MAC 地址加一个日期就能算出管理员密码"的荒唐局面。
六、一场本不该沉默的战争
Team82 这轮协同披露最有价值的地方,不只是那份长长的 CVE 列表,而是它用一次"学术式"的报道,把制冷与暖通这个长期处于安全盲区、却关系着我们每日生存体验的行业,第一次完整地推到了聚光灯下。冷柜在超市里嗡嗡作响时,没人会想到它背后的控制器可能正暴露在互联网上、固件里藏着一把"用日期就能算出来"的钥匙。当研究人员能够复现出"温度正常显示、风扇却被关掉"的冷库失温场景,我们才真正意识到:对这些设备的保护,从来不是某个厂家的孤军奋战,而是厂商固件基线、运营方网络边界与安全研究者的三方合力。Air conditioner还在转,但安全的那道闸门,永远不能像风机那样随手一关。
参考:CISA ICS 通告 ICSA-25-324-06(Emerson Appleton UPSMON-PRO)、Claroty Team82 对 Copeland XWEB Pro / Danfoss / Trane 的协同披露、RefIndustry 与 CyberPress 对相关漏洞修复的报道、Censys 暴露面调查。