本文使用的 Docker 镜像
发布日期: 2026 年 10 月 10 日
风险等级: 严重(Critical)
漏洞编号: CVE-2026-105278 · CVE-2026-100730 · CVE-2026-104629 · CVE-2026-105281
涉及镜像: gridprotectionalliance/openpdc — 轩辕镜像 · Docker Hub
CVSS: 9.8(Critical,CVE-2026-105278 / CVE-2026-100730)
披露时间: CISA 于 2026 年 10 月 8 日发布 ICSA-26-281-02
相关公告: CISA ICSA-26-281-02
一、漏洞概述
openPDC 与 openHistorian 是 Grid Protection Alliance 的电力同步相量数据软件。CISA 工业控制系统公告 ICSA-26-281-02 写明:已发布的 openPDC Docker 镜像在受影响范围内。
镜像里放了固定的管理员凭据,首次使用不强制修改。管理界面只要能从网络访问到,知道这对凭据就可以直接成为管理员(CVE-2026-105278)。
同一次公告里还有三条与容器部署直接相关的高危问题:服务控制台反序列化可导致远程代码执行;已登录用户配合落盘文件可加载任意类型并执行构造器;内部 data publisher 默认不认证,可以拉走全部设备与测点拓扑。
厂商不建议在生产环境使用已发布的 Docker 镜像。这些修复做进了原生 openPDC / openHistorian,没有回灌到 Docker 镜像,镜像侧也没有修复计划。
CISA 称,截至公告发布,没有收到针对这些问题的在野利用报告。同一份公告还记录了评分更低的问题,已发布的 Docker 镜像同样没有对应修复。
二、漏洞状态
统计截止: 2026 年 10 月 10 日(UTC+8)
| 项目 | 状态 |
|---|---|
| 漏洞细节 | 已公开(CISA ICSA-26-281-02) |
| 官方补丁(原生) | openPDC 2.9.477 / 2.9.482 起,openHistorian 2.8.580 / 2.8.585 起,视漏洞而定 |
| 官方补丁(Docker 镜像) | 无。厂商不建议生产使用,修复未发布到镜像 |
| 在野利用 | CISA 称尚无针对这些漏洞的公开利用报告 |
| CISA KEV | 未列入 |
| CVE | CVSS 3.1 | 要点 | 原生修复 |
|---|---|---|---|
| CVE-2026-105278 | 9.8 Critical | 已发布镜像含固定管理员凭据,首次使用不强制修改;网络可达即可获得管理员权限 | 镜像侧无修复计划 |
| CVE-2026-100730 | 9.8 Critical | 服务控制台反序列化不可信数据。开启 Windows 身份验证时需要先登录;关闭时未认证即可触发,可在服务账户权限下远程执行代码 | openPDC ≥ 2.9.482,openHistorian ≥ 2.8.585 |
| CVE-2026-104629 | 8.8 High | 已认证用户若能在主机上放置文件,组件加载会按指定类型构造并执行构造器代码,权限同服务账户 | openPDC ≥ 2.9.477,openHistorian ≥ 2.8.580 |
| CVE-2026-105281 | 7.5 High | 内部 data publisher 默认不认证,未认证攻击者可拉取全部设备与测点拓扑 | 新安装默认只绑定回环:openPDC ≥ 2.9.482,openHistorian ≥ 2.8.585 |
CVE-2026-105281 的绑定收紧只作用于按新版本全新安装的实例。从旧版升级上来的配置会保留原来的监听地址,不会自动改成只监听本机。
三、影响范围
1. 版本与发行形态
CISA 给出的受影响范围:
| 发行形态 | 受影响范围 | 修复 |
|---|---|---|
| 已发布的 openPDC Docker 镜像 | < 2.9.477 与 < 2.9.482 所覆盖的问题,另含 CVE-2026-105278 | 无镜像修复。停止在生产环境使用 |
| 原生 openPDC | < 2.9.477(CVE-2026-104629),< 2.9.482(其余列出的高危项) | 2.9.477 / 2.9.482 及更高 |
| 原生 openHistorian | < 2.8.580(CVE-2026-104629),< 2.8.585(其余列出的高危项) | 2.8.580 / 2.8.585 及更高 |
官方镜像坐标是 gridprotectionalliance/openpdc。把这个镜像拉到更新的标签上,不会得到公告中的修复。
2. 典型受影响场景
- 生产或实验环境用已发布的 openPDC 镜像提供相量数据采集,管理口或服务控制台对网络可达
- 关闭了 Windows 身份验证,未认证访问就能打到反序列化接口
- data publisher 仍监听在所有网卡上,内网任意主机可以拉取拓扑
管理口、服务控制台和 data publisher 都只留在隔离的控制网里时,暴露面会小一些。镜像里的固定管理员凭据只要接口可达就仍然有效。
四、修复建议
1. 停止在生产环境使用已发布的 Docker 镜像(推荐)
Grid Protection Alliance 不建议生产环境使用已发布的 Docker 镜像,镜像侧没有这些漏洞的修复计划。
正在运行 gridprotectionalliance/openpdc 的环境应停止把该镜像当作生产实例:撤掉对公网和业务网的发布,改用已经升到修复版本的原生 openPDC 或 openHistorian。不要为这条公告去拉取一个“已修复”的镜像标签。
原生版本按漏洞对齐:
| 软件 | 建议版本 |
|---|---|
| openPDC | 2.9.482 或更高(同时覆盖 2.9.477 才修复的 CVE-2026-104629) |
| openHistorian | 2.8.585 或更高(同时覆盖 2.8.580 才修复的 CVE-2026-104629) |
2. 原生实例升级后核对监听地址
升到 2.9.482 / 2.8.585 之后,data publisher 的“只绑定回环”只对全新安装生效。从旧版升上来的,打开配置确认该接口没有继续监听在所有网卡上;仍是全接口监听时,改成业务真正需要的地址。
3. 已经暴露过管理口时
固定管理员凭据一旦随镜像发布,就不能靠改文档收回。管理界面曾经对不可信网络开放的,按管理员权限可能已被使用处理:下线该容器,在原生修复版本上重建,并轮换这套系统能访问到的凭据与下游连接。
五、临时缓解措施
在原生实例完成升级、Docker 镜像退出生产之前:
-
不要把 openPDC 管理口、服务控制台和 data publisher 暴露到公网
CISA 建议控制网与业务网隔离,系统放在防火墙后面。 -
能开 Windows 身份验证的,先打开
CVE-2026-100730 在开启 Windows 身份验证时,要求攻击者已经登录才能到达反序列化逻辑。关闭该验证时,未认证即可尝试。 -
核对 data publisher 的绑定地址
默认不认证。在修复版本的新默认生效之前,不要让它监听在所有接口上。 -
不要把已发布镜像继续用作生产
限制端口只能缩小暴露面,消不掉镜像里的固定管理员凭据,也等不到镜像侧补丁。
六、与轩辕镜像用户的相关说明
轩辕镜像提供的是镜像加速与拉取服务,不替代厂商对 openPDC 的修复。
- 站内页:gridprotectionalliance/openpdc,对应 Docker Hub 坐标
gridprotectionalliance/openpdc。 - 加速拉取不会去掉镜像中的固定管理员凭据,也不会带上原生 2.9.482 / 2.8.585 的修复。生产环境请停止使用这份已发布镜像。
- 配置与排错见 轩辕镜像使用手册、镜像拉取 FAQ。
七、参考链接
- CISA:ICSA-26-281-02
- Docker Hub:gridprotectionalliance/openpdc
- 轩辕站内镜像页:gridprotectionalliance/openpdc
轩辕镜像安全团队
2026 年 10 月 10 日
评论交流
免责声明
本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。
用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。
用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。
本免责声明的最终解释权归轩辕镜像官方所有。
