台廠普萊德修補交換器、網路設備管理軟體重大漏洞

4月25日台灣工控網路設備製造商普萊德(Planet)發布資安公告,指出旗下部分 型號的交換器 網路設備管理軟體 存在資安漏洞CVE-2025-46271、CVE-2025-46272、CVE-2025-46273、CVE-2025-46274、CVE-2025-46275,這些漏洞可被用於遠端執行任意程式碼(RCE)、權限提升,以及未經授權存取列管裝置,4.0版CVSS風險達到9.3(3.1版風險值介於9.1至9.8分),相當危險,對此,普萊德已發布修補程式因應。

我們也進一步向普萊德確認此事,該公司表示他們收到美國網路安全暨基礎設施安全局(CISA)的通報,並於4月24日前完成修補,後續進行公告並回報CISA。

而對於上述資安漏洞的影響範圍,CVE-2025-46272、CVE-2025-46275存在於交換器設備WGS-804HPT v2、WGS-4215-8P2S,另外3項漏洞則影響管理軟體UNI-NMS、NMS-500,以及NMS-1000V。

其中,CVE-2025-46272為作業系統命令注入漏洞,一旦攻擊者成功觸發,就有機會在未經授權的情況下發動攻擊,並以系統層級權限執行任意命令;另一個存在於交換器的漏洞CVE-2025-46275,則是能被用於權限提升及未經授權存取,起因是重要功能缺乏身分驗證,使得攻擊者能任意建立管理員帳號。

其餘影響管理軟體的資安漏洞,CVE-2025-46271可被用於遠端執行任意命令,而且,攻擊者無須取得授權;CVE-2025-46273則是寫死(Hard-coded)帳密弱點,攻擊者有機會得到完全控制;至於CVE-2025-46274,也涉及特定的帳密,攻擊者能藉此操控或監視列管設備。

發現這批漏洞的資安業者Immersive Labs 透露如何找到這些漏洞的細節 ,並指出他們根據物聯網搜尋引擎Shodan、Censys進行搜尋,結果在網際網路上找到4,946台設備可能曝險,呼籲用户應儘速處理。