Schneider Electric PowerChute Serial Shutdown 存在身份验证弱点
Schneider Electric PowerChute Serial Shutdown 1.5 及更早版本存在一项身份验证弱点,在特定配置下可允许无限次登录尝试。该漏洞编号为 CVE-2026-13348,在 CVSS 3.1 中获得 5.3 分的中危评级。Schneider Electric 已在 1.6 版本中修复该问题。
这一评级看似中等,但受影响软件所处的位置异常敏感。PowerChute 负责监控不间断电源、管理电力事件,并在长时间断电期间启动操作系统的有序关机。因此,未经授权的访问将触及受托保护系统可用性和运行数据的软件。
核心矛盾并非 Schneider Electric 与另一家供应商之间的对抗,而是一个看似常规的身份验证漏洞,与电源管理软件所承担的运行信任之间的冲突。CISA 表示,该产品广泛用于全球的商业设施、关键制造业、能源和信息技术环境。
此次事件也发生在此前多份 PowerChute 安全公告之后。这段历史改变了运营方需要面对的实际问题。更新 1.5 版本固然必要,但团队还必须判断其部署方式、暴露面和监控实践是否与该软件的运行重要性相匹配。
Schneider Electric PowerChute Serial Shutdown 有何变化
CVE-2026-13348 将缺失的身份验证尝试限制,转化为通往未授权账户访问的路径。
Schneider Electric 于 2026 年 8 月 11 日在安全通知 SEVD-2026-223-01 中披露了该问题。CISA 于 9 月 17 日将相关信息重新发布为 ICS 公告 ICSA-26-260-07。
受影响的版本范围为 PowerChute Serial Shutdown 1.5 及更早版本。对于受支持的 Windows 和 Linux 安装环境,1.6 是已修复版本。运营方不应将机器可读产品清单中对 1.6 版本的引用视为其仍然存在漏洞的证据。
这些清单区分了受影响的软件与部署在 Windows、Red Hat Enterprise Linux 和 SUSE Enterprise Linux 上的已修复产品。底层 CSAF 记录将 1.5 及更早版本标记为已知受影响版本,并将 1.6 的平台组合归类为已修复。
该漏洞属于 CWE-307,即对过多身份验证尝试的不当限制。该类别涵盖未能限制对身份验证机制进行重复尝试的系统。若缺乏有效控制,攻击者便可持续猜测凭据,而非被减速或阻止。
Schneider Electric 的说明补充了一个重要条件:当重定向处理被禁用时,便可能进行任意次数的尝试。公开通知并未提供详细的利用步骤,因此防御方应避免臆测具体的请求流程。
相比实现细节,相关结果更为清晰。能够通过网络访问该接口的攻击者,可尝试获取对用户账户的未授权访问。已发布的 CVSS 向量表明,无需事先身份验证,也不需要用户交互。
官方 CVE 记录列出了网络攻击向量、较低攻击复杂度、无需权限以及无需用户操作。其基础评估中,机密性影响为低,完整性和可用性则没有直接影响。
这一组合得出了 CVSS 3.1 的 5.3 分。CVSS 4.0 的评估为 6.9 分,同样属于中危。两者的差异源于评分框架的变化,而非发现了新的影响。
CISA 的公开补充信息将利用情况描述为尚未观察到,将攻击描述为可自动化,并将技术影响描述为部分影响。这些标签很重要,因为自动化能力与已确认利用回答的是不同问题。即使研究人员尚未报告活跃攻击,一个弱点也可能支持可重复的尝试。
Schneider Electric 表示,该问题由其内部发现,并通过其产品安全响应组织向 CISA 报告。公开材料未提及外部研究人员,也未说明是否有现场事件促成此次披露。
修复方式直接明确:安装 PowerChute Serial Shutdown 1.6,然后通过操作系统或应用程序的“关于”页面确认已安装版本。安装过程会自动重启 PowerChute 服务,因此会产生短暂的运行变更,管理员应安排并验证这一过程。
为何中危身份验证漏洞仍值得重视
该软件在关机编排中的作用,使暴露面和账户访问的重要性高于单看中危标签所能体现的程度。
PowerChute Serial Shutdown 可将受支持的 UPS 连接至台式机、工作站或服务器。它监控电力状况,并在断电持续超过设定阈值时协调有序关机。该流程旨在防止突然断电、文件损坏和应用程序失控终止。
这与 UPS 控制器内部的漏洞并不相同。已发布的问题影响的是 PowerChute 软件接口,且 CVSS 评估未给出直接的可用性影响。该公告也未声称 CVE-2026-13348 可让攻击者切断电力供应。
这些区分可避免夸大风险。不过,管理软件中的账户仍可能暴露有关主机、UPS 和已配置事件的信息。视账户可用功能而定,未授权访问还可能干扰管理控制。
Schneider Electric 警告称,修复失败可能导致运行中断和系统数据被访问。这种运行层面的表述比基础 CVSS 结果更宽泛,后者仅记录了低机密性影响。管理员应同时保留这两项事实,而非将任何一项视为完整的本地风险评估。
CVSS 在标准化模型下衡量既定技术特征。它并不了解某个 PowerChute 实例保护的是员工工作站、实验室服务器,还是支持生产流程的系统。因此,同一缺陷在不同安装环境中可能带来不同后果。
公告中列出的四个行业说明了这一范围。商业设施可能将该软件用于楼宇或安保系统;制造商的工作站或服务器可能连接至生产支持功能;能源和信息技术运营方则可能依赖有序关机行为来维持服务连续性。
根据该公告,该产品已在全球部署。这并不能说明存在多少易受攻击的安装实例,也不能说明其中多少可通过网络访问。Schneider Electric 和 CISA 均未公布受影响设备数量。
暴露面是首个本地风险放大因素。可从不受信任网络访问的接口,会给攻击者带来进行重复身份验证尝试的机会。严格受限的管理接口可在应用程序处理登录请求前消除许多潜在路径。
凭据质量是第二个放大因素。无限次猜测并不必然意味着账户会被攻破,尤其是在使用长且唯一密码的情况下。但当组织重复使用凭据、保留弱密码,或缺乏对重复失败的可见性时,风险会更加令人担忧。
运行依赖性是第三个放大因素。保护可随时弃用的测试设备的 PowerChute 安装,与保护关键服务器的安装并不承担同等业务后果。资产所有者必须将软件记录与其支持的服务关联起来。
CISA 建议组织尽量减少控制系统设备的网络暴露,并使其无法从公共互联网访问。它还建议部署防火墙、与业务网络隔离,并在需要远程访问时使用最新的虚拟专用网络软件。
这些控制措施不能替代 1.6 版本。它们可在组织测试和部署更新期间,减少通往易受攻击服务的路径。即使完成修补后,这些措施依然有用,因为未来的缺陷可能影响管理接口的其他部分。
实际教训很简单:中危评分有助于确定优先级,但不应单独决定行动。网络可达性、凭据强度、系统角色和恢复要求,共同决定每个环境中的紧迫程度。
真正的权衡在于便利性与受限访问之间
电源管理需要可靠的管理能力,但广泛的管理访问权限会让身份验证缺陷拥有更大的影响空间。
PowerChute 使用由服务器应用程序支持的浏览器可访问接口。这种设计让管理员无需亲临受保护 UPS 所在位置,即可查看状态和配置。相同的便利性也造就了一项必须正确验证用户身份的网络服务。
当系统位于服务器机房、分支办公室或人员配备较少的设施中时,远程管理显得尤为有吸引力。管理员希望及时获得状态信息,并以可预测的方式调整关机行为。集中化访问可减少出行,并加快日常维护。
当可访问范围扩展到实际需要之外的人员和系统时,安全权衡便开始显现。暴露在广泛企业网络中的 Web 接口,可能接收来自该网络中每一个遭入侵端点的流量。直接暴露于互联网会进一步扩大潜在攻击者范围。
CVE-2026-13348 加剧了这种权衡,因为该弱点涉及过多的身份验证尝试。CWE-307 定义描述了未能充分限制对身份验证机制重复尝试的产品。速率限制、延迟和锁定行为通常有助于提高猜测凭据的成本。
Schneider Electric 将该漏洞与被禁用的重定向处理联系起来。公开文档没有解释该设置为何会改变执行机制,也没有说明常见部署是否会禁用它。组织应检查实际配置,而非假设默认设置足以保障安全。
组织也不应将配置作为推迟更新的理由。设置可能发生变化,系统可能从较旧备份中恢复,管理员也可能作出未被记录的调整。迁移至已修复版本,可消除对不确定条件的依赖。
网络分段提供了另一层防护。PowerChute 接口应仅能由获批准的管理系统或管理员网络访问。防火墙策略能够比关于谁知道地址的非正式预期更一致地执行这一边界。
远程访问同样值得谨慎对待。将接口置于 VPN 之后可降低直接暴露风险,但 VPN 并不会让已连接端点自动变得可信。遭入侵的管理员笔记本电脑仍可能沿着同一获批准路径带入攻击者。
账户实践则完善了整体防护。管理员应使用唯一密码,避免与其他系统共享,并移除已不再有明确所有者的访问权限。对登录失败的监控可揭示重复尝试,即使这些尝试从未成功。
应用程序的证书配置同样重要,但它与这一 CVE 无关。PowerChute 安装可使用自签名证书来加密浏览器通信。证书警告关系到服务器身份与信任,而 CVE-2026-13348 关系到对认证尝试的限制。
将所有安全控制措施视为可以相互替代,会造成盲区。传输加密不会限制密码猜测的速率。防火墙无法修复应用程序逻辑。已修复的应用程序也不能成为不必要互联网暴露的理由。
Schneider Electric 的安全手册提供了针对产品的加固指南。团队应利用它在升级后审查周边部署,尤其是网络访问、账户、证书、日志记录和主机安全。
严谨的修复流程应从资产清单开始。识别运行 PowerChute 的每个受保护系统,并记录其已安装版本、操作系统、网络监听端口及业务负责人。还应纳入闲置安装实例和未受集中软件管理的机器。
接下来,梳理可达性。视情况从用户网络、访客网络、服务器网段、远程访问路径和公共互联网测试访问情况。若资产清单条目没有暴露面评估,主要攻击路径仍然无法确定。
随后,使用 Schneider Electric 提供的特定平台安装包更新至 1.6 版。安装程序会自动重启服务。管理员应为这次重启做好安排,尤其是在该软件保护的服务器具有严格监控或可用性流程的情况下。
安装后,确认显示的版本。测试与 UPS 的通信,检查当前电源状态,并验证已配置的关机行为仍然有效。安装包成功完成安装,并不证明每一项运行依赖关系仍能正常工作。
最后,审查认证遥测数据。关注失败登录的集中出现、异常源地址,以及缺乏维护说明的成功访问。供应商表示,该漏洞可能导致未经授权的账户访问,因此防御人员应检查攻击尝试和可能的成功访问。
PowerChute 的公告历史提高了安全基线
CVE-2026-13348 是一个范围较窄的缺陷,但它之前已多次披露同一管理产品相关的问题。
Schneider Electric 曾于 2024 年 12 月针对 CVE-2024-10511 发布较早的 PowerChute Serial Shutdown 公告。该问题涉及认证不当,可能阻止访问该产品唯一的 Web 界面账户。供应商表示,尽管 Web 服务遭受拒绝服务,应用程序仍会继续保护服务器。
2025 年 11 月的公告涵盖了另外三个漏洞,涉及路径遍历、对认证尝试限制不足以及默认权限设置不当。Schneider Electric 警告称,可能发生权限提升或未经认证的访问,并可能造成运行中断和系统数据访问。
2026 年 4 月,另一则公告处理了 1.4 版及更早版本中的七个漏洞。弱点类别包括路径遍历、输出编码、过多认证尝试、未受控制的资源消耗、数量验证、CRLF 注入,以及日志文件中的敏感信息。
这一系列事件并不能证明 1.6 版整体不安全。每份公告都有各自的受影响版本范围、前提条件和影响。它表明,团队应将 PowerChute 作为需要维护的服务器软件来管理,而非一次安装后便被遗忘的工具。
最新缺陷在概念上也与 2025 年和 2026 年 4 月的公告有所重叠。多次披露都涉及对认证尝试的限制。仅凭公开公告无法确定它们是否共享代码、配置或根本原因。
因此,管理员应避免声称 Schneider Electric 反复未能修复同一个漏洞。现有记录不支持这一结论。但这些记录确实支持在升级和恢复配置时,更密切地关注认证行为。
历史公告也有助于资产发现。错过一次更新的组织,可能错过了多次更新。发现 1.5 版时,应触发对该机器如何接收软件公告的审查,而不只是完成一次性的安装任务。
版本检查必须采用可信证据。Tenable 发布了一项检测插件,可标记早于 1.6 的版本,但其插件文档称,该检查依赖于应用程序自行报告的版本。扫描器不会尝试利用该缺陷。
这种限制在许多漏洞检查中都很常见。这也意味着,团队应在关闭修复工单前于本地确认结果。软件资产清单、操作系统的已安装程序视图以及 PowerChute 的“关于”页面,都可以提供佐证。
公开记录还存在其他空白。所引用材料中未出现概念验证利用程序。CISA 的补充信息显示未发现已知利用,而 Tenable 在发布检查时也报告没有已知可用利用程序。
没有已知利用是有用背景,但并不代表暴露的实例不会受到攻击。认证弱点易于理解,而针对可达服务的自动化登录尝试十分常见。CISA 还将该攻击单独归类为可自动化。
公告也未披露所需尝试次数、受影响账户的确切权限,或禁用重定向处理时的完整行为。这些遗漏限制了计算通用入侵概率的任何尝试。
该公告也未报告受影响客户数量、公共暴露面测量结果或已确认事件。因此,声称有数千个系统易受攻击将属于推测。运营方应依据自身资产清单作出决策,而不是基于缺乏依据的全球估计。
这正是最重要的审慎视角:升级可以消除已披露的条件,但公开证据无法证明某个组织的整个部署是安全的。网络设计、凭据、主机控制措施以及经过验证的关机行为,仍处于狭义 CVE 修复范围之外。
相反的过度宣称同样存在风险。公告中没有任何内容表明攻击者可以直接关闭 UPS、重写固件或造成物理断电。文档所述的结果是可能未经授权地访问某个 PowerChute 用户账户。
准确界定范围有助于响应团队更快采取行动。它将紧急工作聚焦于存在漏洞的应用程序版本和可达的登录界面,同时也避免夸张但缺乏依据的说法分散受影响系统负责人的注意力。
升级至 1.6 后运营人员应关注什么
三个信号将表明,这仍是一个可控的补丁问题,还是会演变为更广泛的运营安全隐患。
第一个信号是利用证据。CISA 的初始补充信息记录为未观察到利用,且该漏洞在发布时未被纳入其已知遭利用漏洞目录。一旦发生已确认事件或被加入目录,任何仍在运行 1.5 版的安装实例都将面临显著更高的紧迫性。
安全团队应监控供应商更新、CISA 公告以及自身的认证日志。来自陌生系统的重复失败尝试值得调查,尤其是在随后出现成功登录时。团队应在常规保留策略清除前,保存相关主机、防火墙和应用程序记录。
第二个信号是 Schneider Electric 对受影响产品或修复数据的修订。当前记录表明,1.5 版及更早版本存在漏洞,而 1.6 版已在受支持的 Windows 和企业 Linux 组合中完成修复。任何该边界的变动,都需要重新开展资产清单工作。
机器可读的公告展示可能令人困惑,因为它们会将受影响和已修复的产品分支一并列出。运营方应依赖状态字段和修复说明,而不是经过扁平化处理的版本号列表。Schneider Electric 的公告指出,1.6 版包含该修复。
第三个信号是部署后的运行行为。团队应确认 PowerChute 服务已重启、重新连接至 UPS、保留预期配置,并持续报告事件。还应在受控条件下测试组织批准的关机流程。
这种验证并不是反对打补丁。电源管理软件在基础设施已处于压力之下的时刻发挥作用。若在实际故障期间才发现配置回归,安全更新就会变成业务连续性问题。
Windows 管理员可在控制面板或应用程序的“关于”页面验证版本信息。Linux 团队应使用其软件包清单,以及可用时的应用程序界面。中央资产记录应保留相关证据、安装日期和责任人。
无法立即更新的组织应在安排变更期间限制访问。将界面置于防火墙之后,移除公共可达性,限制源网络,并为必要的远程管理使用已更新的 VPN。加强应用程序凭据,并审查登录活动。
这些步骤只是临时降低风险,并不等同于修复。网络规则可能发生偏移,远程端点可能被攻陷,账户密码也可能泄露。1.6 版从源头解决了已披露的认证弱点。
升级后,团队应将此事件作为一次流程测试。组织是否知道 PowerChute 安装在何处?公告是否送达正确的负责人?管理员能否在不确定受保护工作负载情况的前提下安排服务重启?
若任一答案是否定的,长期任务就不止于 CVE-2026-13348。应将该软件纳入资产与漏洞管理系统,指定负责人,记录其依赖关系,并将其纳入定期更新审查。
Schneider Electric PowerChute Serial Shutdown 位于电力韧性与操作系统可用性之间。即使单个 CVE 的评级为中等,这一位置也使得悄无声息的维护失败具有重要后果。
现在检查每一项安装,将 1.5 版及更早版本升级至 1.6 版,并验证软件版本和 UPS 通信。然后提出更难的问题:如果下一份 PowerChute 公告明天到来,您的团队是否能立即知晓每个受影响系统、其暴露情况,以及谁能够安全地完成更新?



