Pwn2Own汽车大赛披露76个零日漏洞,充电设备与车载系统风险集中
三天赛事集中验证了智能汽车生态中设备身份、固件更新、内存安全和命令执行等问题。多个团队通过认证绕过、硬编码凭据、命令注入、越界读写及缓冲区溢出取得代码执行或高权限,说明联网车辆周边设备与充电基础设施同样需要按照关键业务系统进行持续安全管理。
BRIEF / 内容提要
事件与背景
2026年Pwn2Own东京汽车大赛共发现76个独立零日漏洞,研究人员针对车载娱乐系统、充电设备和汽车级Linux等目标完成多条利用链。
ASSESSMENT / 风险研判
影响与判断
集中披露的漏洞说明,智能汽车风险已经从单一车载系统延伸到充电设备、通信协议和运维平台。任何一侧缺乏认证、更新或内存安全控制,都可能成为进入整个生态的起点。对运营企业而言,关键问题不是赛事漏洞是否直接命中现网,而是同类设计缺陷是否存在于自有设备与供应链产品中。
KEY POINTS / 关注重点
需要关注的信息
- 赛事共确认76个独立零日漏洞,发放奖金104.7万美元,覆盖车载信息娱乐、充电设备与汽车级操作系统。
- 多条成功利用链涉及认证缺失、硬编码凭据、命令注入、越界写和缓冲区溢出等基础安全问题。
- Fuzzware.io以28个积分和21.55万美元奖金获得赛事冠军,部分攻击还可操纵充电连接器协议或信号。
VERIFICATION / 核验清单
建议优先确认
- 核对车载终端、充电桩、管理平台及移动端的型号、固件版本和公网暴露情况。
- 检查设备是否仍使用默认凭据、硬编码密钥或缺少双向认证的维护接口。
- 确认供应商安全公告、漏洞通报与固件升级记录能够关联到具体设备和责任单位。
ACTION / 应对建议
企业可采取的措施
- 将车载终端、充电设备、运维平台和移动应用纳入统一资产清单,明确软硬件版本与供应商责任。
- 建立漏洞披露后的补丁验证和固件升级流程,优先处理可远程利用、认证绕过与代码执行问题。
- 对设备管理接口实施网络隔离、强身份认证和异常命令监测,限制单点失陷向业务系统扩散。

