自 2022 年 6 月 15 日起,本網站不再支援 Internet Explorer。 請使用其他瀏覽器瀏覽我們的網站,以獲得最佳的瀏覽體驗。

產品支援

安全公告

摘要

MPSA-266240 v1.0 - CVE-2026-9266:工業電腦遺漏所需的加密步驟漏洞

此安全公告旨在修補 Moxa 工業電腦中的一個安全漏洞。 

CVE-2026-9266 

Moxa 用於工業電腦和控制器的嵌入式 Linux 韌體中發現了「遺漏必要的加密步驟」漏洞。此安全漏洞代表對 CVE-2026-0714 的修補並不完整。該韌體導入了 TPM2 參數加密,作為針對 CVE-2026-0714 的因應措施。然而,如遺漏授權連網配置,將導致參數加密無法提供有效的保護。具備侵入性實體接觸權限的攻擊者,仍可擷取 SPI 匯流排上的 TPM 通訊,並以明文推導出 LUKS 硬碟加密金鑰。雖然成功利用此漏洞會導致加密硬碟磁區完全淪陷,但該攻擊需要侵入性的實體接觸,包含拆開設備並在 SPI 匯流排上連接外部設備。此漏洞無法透過遠端進行攻擊,且攻擊不會影響任何下游系統。 

有鑑於此安全漏洞的嚴重性,我們強烈建議使用者立即安裝最新的韌體更新,以消除相關的安全風險。 

已確認的安全漏洞類型與潛在影響 

CVE ID 安全漏洞類型 影響
CVE-2026-9266

CWE-325:遺漏加密步驟

CAPEC-699:竊聽監控介面

安全漏洞評分詳情 

CVE ID
評分
向量
嚴重性

未經身分驗證的遠端攻擊

CVE-2026-9266

CVSS:4.0: 7.0

AV:P/AC:L/AT:N/PR:N/UI:N/

VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

否 
受影響的產品和解決方案

解決方案

Moxa 已開發出適當的解決方案來修補此安全漏洞。下表列出受影響產品的解決方案: 

產品系列 Affected Versions 受影響版本

UC 系列 

  • UC-1200A 系列 

  • UC-2200A 系列 

  • UC-3400A 系列 

  • UC-4400A 系列 

  • UC-8200 系列 

作業系統映像(MIL3 安全版本) 

  • v1.4 和更早的版本 

  • v1.4 和更早的版本 

  • v1.2 和更早的版本 

  • v1.3 和更早的版本 

  • v1.5 和更早的版本 

作業系統映像(MIL4 安全版本) 

請參考更新說明作為主要的修復步驟 

如需更多支援,請聯絡 Moxa 技術支援團隊 

 

V 系列 

  • V1200 系列 

作業系統映像(MIL3 安全版本) 

  • v1.2.0 和更早的版本 

V 系列 

  • V3200 系列 

  • V3400 系列 

作業系統映像(MIL3 安全版本) 

  • v1.1 和更早的版本 

V2406C 系列 

  • V2406C WL 型號 

作業系統映像(MIL2 安全版本) 

  • v1.2 和更早的版本 

請參閱緩解措施

 

更新說明 

修復受影響系統需要下列軟體套件。請選擇符合您網路環境的更新程序。 

套件清單 

產品系列 軟體套件名稱與版本

UC-1200A 系列

MIL3.4.1 與先前版本 

  • linux-image-5.10.0-cip-rt-moxa-am64x=5.10.234-cip57-rt25-moxa9-1+deb11u6 

  • sparklan-qca9377-driver-5.10.0-cip-rt-moxa-am64x=5.10.234-cip57-rt25-moxa9-1+deb11u6 

MIL4.0.0 

  • linux-image-6.12.0-cip-moxa-am64x=6.12.39-cip5-moxa13-1+deb13 

UC-2200A 系列

MIL3.4.1 與先前版本 

  • linux-image-5.10.0-cip-rt-moxa-am64x=5.10.234-cip57-rt25-moxa9-1+deb11u6 

  • sparklan-qca9377-driver-5.10.0-cip-rt-moxa-am64x=5.10.234-cip57-rt25-moxa9-1+deb11u6 

MIL4.0.0 

  • linux-image-6.12.0-cip-moxa-am64x=6.12.39-cip5-moxa13-1+deb13 

UC-3400A 系列

MIL3.4.1 與先前版本 

  • linux-image-5.10.0-cip-rt-moxa-am62x=5.10.234-cip57-rt25-moxa9-1+deb11u6 

  • ublox-m2-maya-w271-driver-5.10.0-cip-rt-moxa=5.10.234-cip57-rt25-moxa9-1+deb11u6 

MIL4.0.0 

  • linux-image-6.12.0-cip-moxa-am62x=6.12.39-cip5-moxa13-1+deb13 

  • ublox-m2-maya-w271-driver-6.12.0-cip-moxa=6.12.39-cip5-moxa13-1+deb13 

UC-4400A 系列

MIL3.4.1 與先前版本 

  • linux-image-5.10.0-cip-rt-moxa-imx8mp=5.10.234-cip57-rt25-moxa9-1+deb11u6 

  • emwicon-wmx7205-driver=5.10.234-cip57-rt25-moxa9-1+deb11u6 

MIL4.0.0 

  • linux-image-6.12.0-cip-moxa-imx8mp=6.12.39-cip5-moxa13-1+deb13 

UC-8200 系列

MIL3.4.1 與先前版本 

  • linux-image-5.10.0-cip-rt-moxa-imx7d=5.10.234-cip57-rt25-moxa9-1+deb11u7 

V1200 系列

MIL3 

  • linux-image-5.10.0-cip-rt-moxa-imx8mp=5.10.234-cip57-rt25-moxa9-1+deb11u6 

  • emwicon-wmx7205-driver=5.10.234-cip57-rt25-moxa9-1+deb11u6 

V3200 系列

MIL3 

  • linux-image-5.10.0-cip-rt-moxa-tigerlake=5.10.234-cip57-rt25-moxa24-1+deb11 

  • wmx7205-5.10.0-moxa-tigerlake=5.10.234-cip57-rt25-moxa24-1-tigerlake+deb11 

V3400 系列

MIL3

  • linux-image-5.10.0-cip-rt-moxa-tigerlake=5.10.234-cip57-rt25-moxa24-1+deb11
  • wmx7205-5.10.0-moxa-tigerlake=5.10.234-cip57-rt25-moxa24-1-tigerlake+deb11

線上更新程序

sudo apt update
sudo apt install <package_name with version>

 

離線更新程序 

此程序適用於隔離環境中運作的系統。 

先決條件 

  • 一台可連網的測試機(Staging Machine),其產品型號與 MIL 系統版本必須與生產環境主機相同。 

離線階段 1 - 在 測試機上進行下載 

sudo apt update
mkdir /tmp/cve-update && cd /tmp/cve-update
apt download <軟體套件名稱與版本>

  • 請根據您的企業安全政策,透過授權的安全媒介(例如核准的 USB 隨身碟)將下載的 .deb 檔案傳輸至生產環境主機。 

離線階段 2 - 在生產環境主機上安裝

  • 先備份重要組態檔案或建立系統快照。 

  • 前往包含所傳輸 .deb 檔案的目錄並進行安裝: 

cd /path/to/deb-files/
sudo dpkg -i *.deb

  • 注意:如果發生相依性錯誤,請確保已包含所有必要的相依性套件。 

常見最後步驟:重新啟動並驗證 

  • 更新安全修補程式後,必須重新啟動系統。系統重新啟動後,請執行版本檢查以確保更新成功。 

  • 在上方「套件清單」中,針對您產品系列所列出的每個套件,執行下列指令: 

dpkg-query -W <package_name>

 

緩解措施 

對於無法保證實體接觸控制且可能無法執行更新的使用者,我們提供下列建議的因應措施作為替代方案,以降低與此弱點相關的風險。 

  • 針對 V2406C WL 型號,請在具備實體接觸控制的環境下操作設備,以降低未授權實體接觸相關的風險。 

  • 請參閱「一般安全防護建議」章節,進一步強化安全防護力。 

 

一般安全防護建議 

為了保護設備和網路安全,我們建議實施下列建議做法以降低潛在風險:

  1. 限制網路存取。
    • 使用防火牆或存取控制清單(ACL)將通訊限制為受信任的 IP 位址與網路。
    • 透過 VLAN 或實體隔離方式,將OT營運網路與企業網路等其他網路隔離開來。
  2. 減少曝險範圍。
    • 避免將設備直接暴露於網際網路(Internet)。
    • 停用未使用的網路服務與通訊埠,以縮小攻擊面。
  3. 強化設備身分驗證與存取控制。
    • 針對關鍵系統的存取實施多因素驗證(MFA)。
    • 使用基於角色的存取控制(RBAC)來落實最小權限原則。
    • 禁止使用弱密碼,強制執行包含密碼複雜度要求、定期變更密碼以及限制重複使用密碼的密碼原則。
  4. 定期更新韌體與軟體。
    • 保持設備更新至最新韌體版本並安裝安全修補程式。
    • 建立定期的修補程式管理時程,以應對新發現的安全漏洞。
  1. 確保遠端存取安全性。
    • 使用加密通訊協定(例如 VPN、SSH)進行遠端存取。
    • 僅限經授權的人員進行遠端存取,並實施高強度的身分驗證機制。
  2. 導入異常偵測技術。
    • 監控網路流量與設備行為,以偵測異常或未經授權的活動。
    • 使用可識別異常並針對潛在威脅發出警報的工具或技術。
  3. 實施紀錄與監控。
    • 啟用設備的事件記錄功能,並維護稽核追蹤紀錄。
    • 定期檢視日誌,及時發現異常狀況與未經授權的存取嘗試。
  4. 定期進行安全評估。
    • 執行安全漏洞評估,以識別潛在風險。
    • 定期檢視設備配置,確保符合貴公司的安全政策。

 

致謝

我們要特別感謝 Cyloq 回報這個安全漏洞,並與我們合作以增強我們的產品安全性,讓我們能為客戶提供更優質的服務。 

 

修訂紀錄 

版本 說明 發布日期
1.0 第一版 2026 年 6 月 12 日

相關產品

UC-1200A 系列 · UC-2200A 系列 · UC-3400A 系列 · UC-4400A 系列 · UC-8200 系列 · V1200 系列 · V2406C 系列 · V3200 系列 · V3400 系列 ·

提報安全問題

如果擔心 Moxa 產品有潛在的安全漏洞,請立即通知我們,我們將盡快協助您釐清問題。

回報安全漏洞
已加入詢價列表