三菱电机多款家电存远程操控漏洞
三菱电机于6月11日披露,旗下多款家用电器产品存在严重安全漏洞,涉及型号包括房间空调、冷藏柜、IH电炉及部分智能控制模块。该漏洞编号为CVE-2026-5667,核心问题在于设备固件中硬编码了未加密的认证信息,一旦攻击者获取该信息,可在设备连接Wi-Fi但尚未完成配置的情况下,远程操控设备运行状态、更改温控设定或实施拒绝服务攻击。
受影响产品覆盖多个品类:空调类包含分体式空调及其无线LAN适配器、整体式空调配套适配器;厨房电器涵盖冷藏柜、IH电炉、电饭煲;此外还包括热泵热水器、家庭能源管理系统(HEMS)适配器、浴室干燥/暖风/换气系统、空气循环换气装置、热泵冷热水系统、通风与冷暖一体化系统、度假屋专用适配器以及中央通风系统和智能开关等。这些设备普遍具备Wi-Fi联网功能,且在出厂时默认开启网络通信接口。
根据三菱电机官方说明,漏洞仅在设备处于“已连接Wi-Fi但未完成初始配置”状态下生效。此时设备虽已接入网络,但用户尚未通过手机App或管理界面完成身份绑定与权限设置,系统仍使用预设的硬编码凭证进行通信,形成可被利用的攻击入口。企业建议用户立即检查设备是否处于此状态,并尽快升级至厂商发布的修复版固件,或通过调整路由器设置(如启用MAC地址过滤、关闭UPnP协议)降低风险。
从供应链角度观察,该事件对中国相关进口商、工程集成商及渠道代理商具有明确警示意义。首先,此类漏洞暴露了嵌入式IoT设备在设计阶段的安全验证缺失问题,尤其对依赖第三方模组的整机厂构成潜在风险。其次,由于三菱电机在中国市场有大量经销商网络和售后服务体系,若客户设备存在未修复漏洞,可能引发批量投诉或法律纠纷。因此,采购方应核查所购设备是否已更新至Zui新固件版本,特别是针对已安装但未激活的设备。
在技术层面,该漏洞反映出当前智能家居设备普遍存在的共性缺陷——即为简化部署流程而牺牲安全性。硬编码认证信息虽能提升初期连接效率,但在开放网络环境下极易被逆向提取。相较之下,采用动态密钥协商机制(如OAuth 2.0、DTLS)或基于证书的身份验证方案,虽开发成本略高,但能从根本上杜绝此类风险。对于中国本土厂商而言,该事件提醒在研发智能家电时必须将安全开发生命周期(SDL)纳入标准流程,避免重蹈覆辙。
值得注意的是,尽管三菱电机未公布具体受影响设备数量,但从其产品线分布来看,此次漏洞波及范围较广,尤其集中在2020年至2024年期间生产的带网联功能机型。考虑到日本国内对物联网设备监管趋严,未来类似漏洞若被曝光,不排除触发更严格的合规审查。中国企业在出口或代工此类产品时,需提前评估目标市场的网络安全法规要求,例如欧盟《网络安全法案》(NIS2)、美国FCC关于设备安全性的新指引,以及日本经济产业省(METI)对关键基础设施设备的强制认证要求。
综合来看,该漏洞虽未直接导致大规模数据泄露或物理损坏,但其潜在威胁在于破坏用户对智能家电的信任基础。对于从事家电外贸、系统集成或智慧楼宇建设的企业来说,应将“固件安全状态”作为验收环节的关键指标之一,建议在合同中明确要求供应商提供固件版本清单、漏洞修复记录及定期更新承诺。同时,在项目交付后,可通过第三方工具扫描设备是否存在已知漏洞,确保系统长期稳定运行。