CISA 连发 ICS 通告:Digital Watchdog 录像机六漏洞 CVSS 9.6,船舶系统硬编码密钥

2026 年 9 月 15 日至 16 日,美国网络安全和基础设施安全局(CISA)连续发布多份工业控制系统(ICS)通告。Digital Watchdog VMAX 系列 DVR/NVR 的 6 个漏洞中有两个评分 CVSS 9.6,Wärtsilä 的船舶系统 FOS-Onboard 则被发现存在硬编码加密密钥。CISA 表示,发布时均未发现已知的公开利用。

事件概述

本轮通告涉及:Digital Watchdog VMAX 系列(ICSA-26-258-01)覆盖 VMAX A1 G4 DVR、VMAX IP G4 NVR、VMAX A1 PLUS、VA1G4 Recorder、VG4 Recorder 全版本;Wärtsilä FOS-Onboard 版本 5.07.0923.01 用于海事行业。

技术细节

Digital Watchdog VMAX 六漏洞

  • CVE-2026-66890(CVSS 9.6,硬编码凭证):FTP 可达时可远程以 root 权限访问文件
  • CVE-2026-66887(CVSS 9.6):录像机状态变更类 Web 功能缺失授权校验
  • CVE-2026-68953:认证绕过——构造特定 HTTP(S) 请求可使设备明文泄露管理员凭据
  • CVE-2026-68070:关键功能缺失认证——接收到的字节被直接作为系统命令以 root 执行
  • CVE-2026-68950:硬编码凭证;CVE-2026-66372:会话令牌可预测

CISA 明确指出这批漏洞不可远程利用,评分向量假设攻击者已处于相邻网络。因此它们的定位是“提权与持久化”问题,而非全网扫描型漏洞。这并不降低风险——CISA 对利用成果的描述很直接:可获得设备完全管理控制权,查看实时与录像、修改配置,并把设备当作网络跳板。

Wärtsilä FOS-Onboard 硬编码密钥

CVE-2026-78225(CVSS 9.0)位于 deployer-ng Update Controller 组件,属硬编码服务器加密密钥;CVE-2026-81855(CVSS 9.1)位于机器人测试框架组件,属硬编码客户端认证密钥。利用后果包括推送未授权软件更新、执行任意代码或提取凭据冒充特权客户端。厂商称按推荐方式安装时不可利用,补丁需联系厂商获取。

mySCADA myPRO Manager

2.1 及更早版本存在两个漏洞:CVE-2026-73807(CVSS 9.8)源于命令 API 未强制授权,未认证攻击者可触达特权管理功能;CVE-2026-82567 是暴露的 HTTP 端点,可经 GSM 调制解调器发送任意短信。厂商已在 2.2 版本修复。

影响评估

监控设备被接管意味着组织失去物理安全视野,攻击者可在物理入侵发生时屏蔽监控或篡改证据;更现实的风险是横向移动——DVR/NVR 往往同时连接办公网与安防专网,是典型的 IT/OT 边界设备。

FOS-Onboard 一旦被攻陷,将直接影响船舶运营、导航数据与安全功能。

修复建议

  • Digital Watchdog:厂商已为全部受影响型号发布固件更新,按型号下载并升级。
  • Wärtsilä:联系厂商获取并安装补丁,同时核对当前部署是否符合其“推荐方式”。
  • mySCADA:将 myPRO Manager 升级至 2.2 或更高版本。
  • 狩猎线索(OT 环境)
    1. DVR/NVR Web 界面出现未知或外部 IP 的访问尝试
    2. 认证日志出现 admin/admin 一类默认凭据登录尝试
    3. OT 设备出现指向互联网的异常外联
    4. 录像机配置被修改或录像丢失
  • 优先级排序:先处理互联网暴露设备,其次处理跨接 IT 与 OT 网络的设备,最后处理直接控制物理过程的系统。

参考来源