نقصی بحرانی در بهروزرسانی میانافزار کنترلر ساختمان
آسیبپذیری CVE-2026-78319 امتیاز ۹٫۸ گرفته است: یک رقابت زمانی در سرویس بهروزرسانی کنترلرهای مدولوی زاوتر به مهاجم بدون احراز هویت اجازه اجرای کد و تصاحب دستگاه میدهد.

مرکز CERT@VDE در یکم سپتامبر هشدار VDE-2026-093 را منتشر کرد که کنترلرهای ساختمانی SAUTER modulo 6 و EY-modulo 5 را پوشش میدهد. این مشکل با شناسه CVE-2026-78319 امتیاز پایه ۹٫۸ در CVSS نسخه ۳٫۱ دارد با بردار AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — قابل دسترسی از شبکه، با پیچیدگی کم، بدون نیاز به دسترسی، بدون تعامل کاربر، و با از دست رفتن کامل محرمانگی و یکپارچگی و دسترسپذیری.
ضعف، یک وضعیت رقابتی زمان بررسی تا زمان استفاده است، با شناسه CWE-367، در سرویسی که فرایند بهروزرسانی میانافزار را مدیریت میکند. اشکالهای TOCTOU بر شکافی میان اعتبارسنجی و استفاده استوارند: کد بررسی میکند چیزی پذیرفتنی است، لحظهای بعد بر پایهاش عمل میکند، و مهاجمی که بتواند در این فاصله آن را عوض کند، محتوایش با تاییدیه بررسی پیشین به کار گرفته میشود. در یک سرویس بهروزرسانی، پیامد مستقیم است — مهاجم از راه دور و بدون احراز هویت میتواند سازوکارهای امنیتی را دور بزند و کد غیرمجاز اجرا کند و کنترل کامل کنترلر را به دست بگیرد.
نسخههای آسیبپذیر عبارتاند از ecos504 با کد EY-RC504F و ecos505 با کد EY-RC505F پیش از نسخه ۷٫۰٫۰، و modu612-LC و modu660-AS و modu680-AS پیش از نسخه ۴٫۰٫۰. راهحل، بهروزرسانی واحدهای ecos به ۷٫۰٫۰ یا بالاتر و سری modu به ۴٫۰٫۰ یا بالاتر است و نمایندگان محلی زاوتر از ارتقا پشتیبانی میکنند. این آسیبپذیری از راه افشای هماهنگ گزارش شده و به CERT@VDE و برگزارکنندگان هکاتون دوموتیکس کمپ دفاع سایبری ۲۰۲۶ نسبت داده شده است.
اتوماسیون ساختمان از برنامههای امنیت عملیاتی توجه کمتری از آنچه سزاوار است میگیرد و این هشدار نمونه فشردهای است از اینکه چرا. این کنترلرها گرمایش و تهویه و تهویه مطبوع را در ساختمانهای تجاری و صنعتی اداره میکنند — از جمله ساختمانهایی که خود کارخانه و اتاقهای داده در آنها هستند. اغلب به دست پیمانکار راهاندازی میشوند نه تیم بهرهبرداری، بهندرت در فهرست داراییهای عملیاتی پیدا میشوند و بیشتر وقتها روی شبکهای هستند که کسی فرض کرده جداست چون جز خدمات ساختمانی چیزی حمل نمیکند. دستگاهی که بتوان از راه دور و بدون اعتبارنامه تصاحبش کرد، جای پایی روی آن شبکه است، فارغ از اینکه چه چیزی را کنترل میکند.
پیگیری عملی، بیش از وصله کردن تنها، فهرستبرداری است. هر کسی که تجهیزات مدولوی زاوتر دارد باید نخست معلوم کند چه نسخههایی از میانافزار در حال اجرایند و سپس پرسش ناخوشایندتر را بپرسد که چه چیز دیگری روی همان بخش شبکه نشسته است — که دقیقا همان تمرینی است که مرکز ملی امنیت سایبری بریتانیا هفته گذشته از بهرهبرداران خواست انجام دهند، وقتی هشدار داد فرض نکنید فناوری عملیاتی از اینترنت دستنیافتنی است.
منبع: CERT@VDE