Danfoss, Copeland e Trane affrontano vulnerabilità nei controller

Traduzione automatica dall'originale inglese Leggi l'originale

Firmware e indicazioni per l'aggiornamento risolvono falle che spaziano dal bypass dell'autenticazione e dalla command injection al denial-of-service.

Danfoss, Copeland e Trane affrontano vulnerabilità nei controller

Danfoss, Copeland e Trane hanno rilasciato o raccomandato aggiornamenti software per risolvere vulnerabilità di cybersecurity nei controller utilizzati per la gestione della refrigerazione e della climatizzazione. Le vulnerabilità, individuate da Claroty Team82 nell’ambito di progetti di ricerca distinti, interessano le piattaforme Danfoss AK-SM 800A, Copeland XWEB Pro e Trane Tracer SC+ e comprendono problemi di bypass dell’autenticazione, command injection, denial-of-service e divulgazione di informazioni.

Nel Danfoss AK-SM 800A, un sistema di gestione centralizzato utilizzato per coordinare i controller di refrigerazione, Team82 ha individuato tre vulnerabilità che interessano l’interfaccia web di gestione integrata. I ricercatori hanno inoltre esaminato l’esposizione a Internet della piattaforma utilizzando Shodan e Censys e hanno riferito di aver rilevato numerose interfacce di gestione accessibili pubblicamente, con una scansione Censys che ha mostrato 2.765 dispositivi esposti.

CVE-2025-41450 riguarda un meccanismo di autenticazione nascosto basato su un «codice del giorno». Team82 ha scoperto che il controller genera una password di autenticazione giornaliera in base alla data corrente e ha ricostruito l’algoritmo utilizzato per produrre il codice. Secondo i ricercatori, la riproduzione dell’algoritmo potrebbe consentire a un attaccante di aggirare la password di amministratore configurata e ottenere una sessione amministrativa autenticata.

Una seconda vulnerabilità di Danfoss, CVE-2025-41451, interessa la configurazione delle e-mail SMTP. Team82 ha scoperto che la password di autenticazione e-mail viene inserita in un comando della shell del sistema operativo senza sanificazione, creando un vettore di command injection che può portare all’esecuzione di codice da remoto. CVE-2025-41452 interessa una funzionalità che consente all’applicazione web di sostituire il file headers.conf utilizzato dall’istanza Nginx esposta esternamente. I ricercatori hanno affermato che un attaccante autenticato potrebbe inserire direttive di routing e provocare un arresto anomalo del processo sm_app, causando il denial-of-service dell’interfaccia di gestione. Danfoss ha risolto le tre vulnerabilità nel firmware R4.3.1.

Separatamente, Team82 ha individuato 23 vulnerabilità nella piattaforma di controller di supervisione XWEB Pro di Copeland, compresi XWEB300D PRO e XWEB500D PRO. Delle 23 vulnerabilità, 21 sono state classificate dai ricercatori come di gravità elevata. I controller XWEB Pro consentono la gestione centralizzata delle apparecchiature di refrigerazione e comunicano con i controller sul campo tramite una rete seriale RS485, utilizzando generalmente Modbus.

CVE-2026-25085 è un bypass dell’autenticazione che interessa il middleware basato su Lua di XWEB Pro. Quando viene fornita una modalità di autenticazione non riconosciuta, la funzione di autenticazione può restituire una tabella vuota che Lua valuta come «vera». Poiché la logica di routing verifica l’esistenza dell’oggetto restituito anziché il suo contenuto, Team82 ha scoperto che un attaccante potrebbe ottenere accesso non autenticato agli endpoint API amministrativi protetti.

Un altro problema di Copeland, CVE-2026-21718, riguarda credenziali di amministratore deterministiche generate utilizzando la data corrente, l’indirizzo MAC del dispositivo e chiavi crittografiche codificate nel firmware. Team82 ha affermato che l’algoritmo può essere riprodotto per ricavare le credenziali di amministratore. I ricercatori hanno inoltre scoperto 19 vulnerabilità di command injection nel sistema operativo tra gli endpoint API e CGI, nei quali i dati controllati dall’utente venivano passati ai comandi del sistema operativo senza un’adeguata sanificazione. Lo sfruttamento riuscito può determinare l’esecuzione di codice con privilegi root.

Per dimostrare le conseguenze fisiche, Team82 ha collegato un controller sul campo XR60CX a un controller XWEB Pro tramite una connessione seriale Modbus. I ricercatori hanno dimostrato la possibilità di manipolare la temperatura visualizzata dall’XR60CX tra -50°C e 110°C e di controllare i componenti di refrigerazione. In un altro test, le ventole di raffreddamento sono state disattivate mentre continuava a essere visualizzata la temperatura effettiva misurata dalla sonda. Copeland ha corretto le vulnerabilità nella versione 1.13 del firmware XWEB Pro.

La terza indagine ha riguardato il controller di climatizzazione Tracer SC+ di Trane. Team82 ha individuato cinque vulnerabilità, tra cui CVE-2026-28252 nel Trane Diagnostic Service, una funzione di accesso remoto destinata al personale Trane autorizzato. I ricercatori hanno scoperto che il relativo algoritmo di autenticazione challenge-response è deterministico e può essere calcolato senza conoscere un segreto, consentendo potenzialmente l’accesso alla shell con privilegi root. Il servizio SSH è disabilitato per impostazione predefinita e questa vulnerabilità è sfruttabile solo se il servizio è stato abilitato manualmente.

CVE-2026-28253 è una vulnerabilità di denial-of-service precedente all’autenticazione nel server Trane che gestisce le connessioni HTTP e BACnet. Team82 ha scoperto che il server non limita le dimensioni degli header HTTP e può continuare ad allocare memoria quando riceve dati privi di caratteri di nuova riga, fino al fallimento dell’allocazione. CVE-2026-28254 riguarda route API accessibili senza autenticazione che espongono informazioni tra cui dettagli sul dispositivo, dispositivi connessi, report BACnet e risorse GUI memorizzate nella cache.

Team82 ha inoltre individuato CVE-2026-28255, riguardante credenziali crittografate codificate nel software e utilizzate per i servizi remoti Trane, e CVE-2026-28256, relativa a costanti codificate nel software rilevanti per la sicurezza. Queste ultime comprendono le chiavi di crittografia utilizzate per i dati di configurazione, nonché le chiavi associate ai backup e agli aggiornamenti del firmware. Trane raccomanda di aggiornare i controller Tracer SC+ alla versione v6.3, rilasciata il 1° marzo 2026, o successiva.

Claroty Team82 ha comunicato i risultati ai rispettivi produttori nell’ambito di processi coordinati di divulgazione. Danfoss ha rilasciato il firmware R4.3.1 per AK-SM 800A, Copeland ha rilasciato il firmware 1.13 per XWEB Pro e Trane raccomanda la versione v6.3 o successiva di Tracer SC+ per risolvere i problemi segnalati.

Notizie correlate

Air Conditioning

FläktGroup dota le UTA eQ Master dei controlli ISYteq 4.0

I controlli collaudati in fabbrica e l'integrazione BACnet puntano a ridurre le attività di installazione e messa in servizio, supportando al contempo il monitoraggio energetico.

Ieri
Cold Chain

Copeland avvia trattative esclusive per acquisire Dickson

L'operazione proposta rafforzerebbe il portafoglio di Copeland per la catena del freddo con monitoraggio ambientale, competenze in materia di conformità e servizi basati sul cloud.

29 Jul 2026
Digital & AI

Carrier acquisisce 75F per ampliare l’automazione degli edifici cloud-native

L'accordo integra i controlli wireless e l'AI di 75F con le piattaforme WebCTRL, Abound e Nlyte di Carrier in diverse tipologie di edifici.

28 Jul 2026
Digital & AI

Il software Carrier Transicold riduce il consumo di carburante del Vector HE 19 fino al 19%

Carrier Transicold ha rilasciato un aggiornamento software che può ridurre il consumo di carburante fino al 19% sulle unità di refrigerazione per semirimorchi Vector High Efficiency 19 senza sostituzione dell’hardware. L’aggiornamento è disponibile per le unità esistenti tramite oltre 800 centri di assistenza Carrier Transicold in tutta l’area EMEA ed è di serie su tutti

10 Jul 2026
Digital & AI

Copeland collega Oversight360 a Blue Yonder per la visibilità della catena del freddo

Copeland ha lanciato un’integrazione tra il suo software di monitoraggio del carico Oversight360 e Blue Yonder Network. La connessione combina in un’unica piattaforma i dati sulla posizione della spedizione e sulle condizioni del prodotto, fornendo a fornitori, partner e operatori logistici informazioni destinate a ridurre il deterioramento e le interruzioni durante il trasporto. Oversight360 fornisce

8 Jul 2026
Digital & AI

Daikin lancia il controller commerciale Madoka Plus in tutta Europa

Daikin ha lanciato il suo controller Madoka Plus di nuova generazione per applicazioni commerciali in tutta Europa. Progettato per hotel, uffici e punti vendita al dettaglio, il controller combina il funzionamento touchscreen con sensori intelligenti opzionali per temperatura, umidità, CO2, movimento, porte e finestre. L’ampio touchscreen a colori utilizza tocchi e scorrimenti per fornire accesso

7 Jul 2026

Le più lette del mese

Vedi tutte le notizie →

Insights correlati

Article

EuroShop 2026 delinea la transizione della refrigerazione retail verso CO2 e dati

EuroShop 2026 a Düsseldorf ha riportato l'infrastruttura retail al centro dell'attenzione e la refrigerazione è stata uno dei segnali tecnologici più evidenti tra gli stand. Per i team della refrigerazione commerciale, il messaggio è stato concreto: i retailer desiderano soluzioni che riducano l'impatto climatico offrendo al contempo risultati misurabili nell'operatività quotidiana. La CO2 ha continuato

18 Mar 2026
Article

EuroShop 2026 punta i riflettori sulla refrigerazione commerciale a CO2 e sul controllo dell’intero punto vendita

EuroShop 2026 si svolgerà a Düsseldorf, in Germania, dal 22 al 26 febbraio 2026. La manifestazione ha cadenza triennale e riunisce temi legati alle tecnologie per il commercio al dettaglio e alle infrastrutture dei punti vendita rilevanti per gli operatori alimentari e non alimentari e per i loro partner HVACR. Le note sugli espositori riportate

16 Feb 2026
Market Research

La refrigerazione nel 2025: cosa è cambiato, cosa ha avuto rilievo e quali sono le prospettive

Refindustry ha pubblicato il proprio resoconto del 2025, elaborato sulla base degli aggiornamenti più letti e di maggiore impatto pubblicati su https://refindustry.com/. Il resoconto illustra come il settore sia passato dalle discussioni sulla “scelta del refrigerante” all’attuazione concreta della transizione, nella quale i percorsi di conformità, la progettazione della sicurezza, la disponibilità dei componenti, la

21 Jan 2026