Екипът Claroty Team82 откри 23 уязвимости в контролерите за управление Copeland XWEB Pro, които се използват широко за управление на търговско охлаждане в супермаркети, складове и болници.
От тях 21 са оценени с висока степен на сериозност и заедно позволяват на неудостоверен атакуващ да придобие пълен контрол на ниво root над устройството по мрежата.
Търговските системи за охлаждане разчитат на многослойна конфигурация. Контролерът за управление се намира най-отгоре и е свързан с интернет. За разлика от него, полевите контролери под него управляват отделните компоненти, като компресори и вентилатори, чрез серийна връзка. Контролерите Copeland XWEB300D и XWEB500D PRO са централни за тази конфигурация, като проследяват температурните дневници, необходими за безопасността на храните и здравните разпоредби.
Един от недостатъците, проследяван като CVE 2026 25085, произтича от грешка в логиката на кодиране. Когато потребителят изпрати неразпознат тип влизане, системата трябва да го отхвърли. Вместо това тя връща празна структура от данни, която софтуерът погрешно третира като валидна. Това позволява на атакуващите да заобикалят изцяло проверките за влизане и да получат достъп до ограничени административни функции без идентификационни данни.
Вторият недостатък, CVE 2026 21718, е вероятно по-опасен. Устройството генерира своите SSH и уеб пароли за администратор, използвайки само текущата дата, MAC адреса на устройството и тайни ключове, скрити във фърмуера. Тъй като датата е публична, а MAC адресът е лесен за извличане, атакуващият може да изчисли точната ежедневна парола офлайн и да се впише като администратор.
След заобикаляне на удостоверяването изследователите откриха 19 отделни недостатъка за инжектиране на команди в различни функции на устройството, включително актуализации на фърмуера и мрежови настройки. Те позволяват на атакуващите да въвеждат скрити системни команди в нормално изглеждащи данни, предоставяйки им пълен root достъп до контролера.
За да демонстрират реалното въздействие, изследователите изградиха работещ мини-хладилник, свързан към XWEB контролер и полево устройство XR60CX. Използвайки персонализиран инструмент на Python, те демонстрираха как да настроят дисплея на всяка произволна температура между -50 и 110 градуса по Целзий.
Още по-тревожно е, че те показаха атака, при която дисплеят продължава да показва правилната температура, докато вентилаторите за охлаждане са безшумно изключени на заден план. Хладилникът бавно се затопля, разваляйки съдържанието си, без видима предупредителна индикация на екрана.
Claroty докладва тези проблеми на Copeland, която пусна версия на фърмуера 1.13, за да коригира уязвимостите и да отстрани всички 23 слаби места. Организациите, използващи контролери XWEB Pro, трябва да инсталират корекции за сигурност незабавно, тъй като експлоатацията не изисква валидни идентификационни данни и може да се извърши отдалечено по интернет.
Това изследване подчертава нарастващия риск в оперативните технологии: софтуерните грешки в индустриалните контролери могат директно да причинят физически щети – от развалени хранителни стоки до съсипани медицински консумативи. Експертите препоръчват тези контролери да бъдат премахнати от директен достъп до интернет, мрежите за охлаждане да се сегментират от други системи и своевременно да се прилагат обновления от производителя, за да се предотвратят подобни атаки за тих саботаж.