Danfoss, Copeland e Trane hanno rilasciato o raccomandato aggiornamenti software per risolvere vulnerabilità di cybersecurity nei controller utilizzati per la gestione della refrigerazione e della climatizzazione. Le vulnerabilità, individuate da Claroty Team82 nell’ambito di progetti di ricerca distinti, interessano le piattaforme Danfoss AK-SM 800A, Copeland XWEB Pro e Trane Tracer SC+ e comprendono problemi di bypass dell’autenticazione, command injection, denial-of-service e divulgazione di informazioni.
Nel Danfoss AK-SM 800A, un sistema di gestione centralizzato utilizzato per coordinare i controller di refrigerazione, Team82 ha individuato tre vulnerabilità che interessano l’interfaccia web di gestione integrata. I ricercatori hanno inoltre esaminato l’esposizione a Internet della piattaforma utilizzando Shodan e Censys e hanno riferito di aver rilevato numerose interfacce di gestione accessibili pubblicamente, con una scansione Censys che ha mostrato 2.765 dispositivi esposti.
CVE-2025-41450 riguarda un meccanismo di autenticazione nascosto basato su un «codice del giorno». Team82 ha scoperto che il controller genera una password di autenticazione giornaliera in base alla data corrente e ha ricostruito l’algoritmo utilizzato per produrre il codice. Secondo i ricercatori, la riproduzione dell’algoritmo potrebbe consentire a un attaccante di aggirare la password di amministratore configurata e ottenere una sessione amministrativa autenticata.
Una seconda vulnerabilità di Danfoss, CVE-2025-41451, interessa la configurazione delle e-mail SMTP. Team82 ha scoperto che la password di autenticazione e-mail viene inserita in un comando della shell del sistema operativo senza sanificazione, creando un vettore di command injection che può portare all’esecuzione di codice da remoto. CVE-2025-41452 interessa una funzionalità che consente all’applicazione web di sostituire il file headers.conf utilizzato dall’istanza Nginx esposta esternamente. I ricercatori hanno affermato che un attaccante autenticato potrebbe inserire direttive di routing e provocare un arresto anomalo del processo sm_app, causando il denial-of-service dell’interfaccia di gestione. Danfoss ha risolto le tre vulnerabilità nel firmware R4.3.1.
Separatamente, Team82 ha individuato 23 vulnerabilità nella piattaforma di controller di supervisione XWEB Pro di Copeland, compresi XWEB300D PRO e XWEB500D PRO. Delle 23 vulnerabilità, 21 sono state classificate dai ricercatori come di gravità elevata. I controller XWEB Pro consentono la gestione centralizzata delle apparecchiature di refrigerazione e comunicano con i controller sul campo tramite una rete seriale RS485, utilizzando generalmente Modbus.
CVE-2026-25085 è un bypass dell’autenticazione che interessa il middleware basato su Lua di XWEB Pro. Quando viene fornita una modalità di autenticazione non riconosciuta, la funzione di autenticazione può restituire una tabella vuota che Lua valuta come «vera». Poiché la logica di routing verifica l’esistenza dell’oggetto restituito anziché il suo contenuto, Team82 ha scoperto che un attaccante potrebbe ottenere accesso non autenticato agli endpoint API amministrativi protetti.
Un altro problema di Copeland, CVE-2026-21718, riguarda credenziali di amministratore deterministiche generate utilizzando la data corrente, l’indirizzo MAC del dispositivo e chiavi crittografiche codificate nel firmware. Team82 ha affermato che l’algoritmo può essere riprodotto per ricavare le credenziali di amministratore. I ricercatori hanno inoltre scoperto 19 vulnerabilità di command injection nel sistema operativo tra gli endpoint API e CGI, nei quali i dati controllati dall’utente venivano passati ai comandi del sistema operativo senza un’adeguata sanificazione. Lo sfruttamento riuscito può determinare l’esecuzione di codice con privilegi root.
Per dimostrare le conseguenze fisiche, Team82 ha collegato un controller sul campo XR60CX a un controller XWEB Pro tramite una connessione seriale Modbus. I ricercatori hanno dimostrato la possibilità di manipolare la temperatura visualizzata dall’XR60CX tra -50°C e 110°C e di controllare i componenti di refrigerazione. In un altro test, le ventole di raffreddamento sono state disattivate mentre continuava a essere visualizzata la temperatura effettiva misurata dalla sonda. Copeland ha corretto le vulnerabilità nella versione 1.13 del firmware XWEB Pro.
La terza indagine ha riguardato il controller di climatizzazione Tracer SC+ di Trane. Team82 ha individuato cinque vulnerabilità, tra cui CVE-2026-28252 nel Trane Diagnostic Service, una funzione di accesso remoto destinata al personale Trane autorizzato. I ricercatori hanno scoperto che il relativo algoritmo di autenticazione challenge-response è deterministico e può essere calcolato senza conoscere un segreto, consentendo potenzialmente l’accesso alla shell con privilegi root. Il servizio SSH è disabilitato per impostazione predefinita e questa vulnerabilità è sfruttabile solo se il servizio è stato abilitato manualmente.
CVE-2026-28253 è una vulnerabilità di denial-of-service precedente all’autenticazione nel server Trane che gestisce le connessioni HTTP e BACnet. Team82 ha scoperto che il server non limita le dimensioni degli header HTTP e può continuare ad allocare memoria quando riceve dati privi di caratteri di nuova riga, fino al fallimento dell’allocazione. CVE-2026-28254 riguarda route API accessibili senza autenticazione che espongono informazioni tra cui dettagli sul dispositivo, dispositivi connessi, report BACnet e risorse GUI memorizzate nella cache.
Team82 ha inoltre individuato CVE-2026-28255, riguardante credenziali crittografate codificate nel software e utilizzate per i servizi remoti Trane, e CVE-2026-28256, relativa a costanti codificate nel software rilevanti per la sicurezza. Queste ultime comprendono le chiavi di crittografia utilizzate per i dati di configurazione, nonché le chiavi associate ai backup e agli aggiornamenti del firmware. Trane raccomanda di aggiornare i controller Tracer SC+ alla versione v6.3, rilasciata il 1° marzo 2026, o successiva.
Claroty Team82 ha comunicato i risultati ai rispettivi produttori nell’ambito di processi coordinati di divulgazione. Danfoss ha rilasciato il firmware R4.3.1 per AK-SM 800A, Copeland ha rilasciato il firmware 1.13 per XWEB Pro e Trane raccomanda la versione v6.3 o successiva di Tracer SC+ per risolvere i problemi segnalati.










