Tre hull i bremsestyringen kan slå ut ABS på tunge kjøretøy

Amerikanske CISA ga 25. august 2026 ut varselet ICSA-26-237-05 om tre sårbarheter i Bendix EC80 Brake ECU, styreenheten som håndterer bremsene på tunge kjøretøy. Varselet oppgir at vellykket utnyttelse kan føre til tap av ABS-funksjoner, styrehjelp, speedometer og girfunksjon, eller slå av automatisk antispinn. Elleve varianter av EC80ESP+ og EC80ESP står oppført som berørt, og Bendix har sluppet ny fastvare til dem alle. CISA oppgir USA og Canada som utbredelsesområde, og skriver at ingen kjent offentlig utnyttelse rettet mot disse sårbarhetene er meldt inn til dem.

Hva som skjer teknisk

En brake ECU er en liten datamaskin som styrer bremsesystemet i et kjøretøy. Varselet fører opp elleve varianter av EC80, med tilleggsnavn som J1708, 2nd CAN, PLC, CAN Gateway og Integrated TPMS. Beskrivelsen av den alvorligste feilen nevner CAN-trafikk direkte. CAN er den etablerte standarden for kommunikasjon mellom styreenheter i kjøretøy, og den ble laget uten at mottakeren kan kontrollere hvem som har sendt en melding. Det siste er allmenn teknisk kunnskap, ikke noe varselet sier om akkurat dette produktet. Hvilken kjøretøyklasse enheten hører hjemme i, står heller ikke i varselet. At Bendix EC80 er en bremsestyring for tunge kjøretøy, følger av hva produktet er, og ikke av noe CISA skriver. Sårbarhetene ble meldt inn til CISA av Ben Gardiner i NMFTA.

CVE-2026-67560 er en overflyt i stakken, altså at data skrives forbi enden av et område programmet har satt av på anropsstakken. CISA skriver at feilen kan få styreenheten til å krasje, og at en preparert datapakke deretter kan brukes til å kjøre vilkårlig kode eller sende inn vilkårlig CAN-trafikk. Konsekvensen varselet oppgir er tap av ABS-funksjonen, styrehjelp, speedometer og gir. Feilen er satt til 7,5 i CVSS 3.1 og 7,7 i CVSS 4.0, altså høy i begge versjoner. Vektoren er den mest opplysende delen av oppføringen. Den begynner med AV:A, som plasserer angriperen på et tilstøtende nett og ikke på det åpne Internett, og AC:H sier at utnyttelsen er avhengig av forhold angriperen ikke rår over selv. Samtidig bruker CISA ordet «remotely» i selve beskrivelsen av kodekjøringen. De to opplysningene står i samme dokument, de trekker i hver sin retning, og varselet forklarer ikke forskjellen.

De to andre feilene har lavere score. CVE-2026-68967 er en skriving utenfor tildelt minne, og CISA skriver at en preparert datapakke kan gi angriperen mulighet til å skrive vilkårlig i minnet og få styreenheten til å krasje. Den er satt til 6,5 i CVSS 3.1 og 7,1 i CVSS 4.0. CVE-2026-71396 er hardkodede påloggingsdetaljer, og de kan ifølge varselet brukes til å slå av automatisk antispinn. Den er satt til 5,4 og 5,3. Alle tre har AV:A i vektoren. Rettelsene er tre nye fastvareversjoner. Enheter med Z228999 skal til Z300822, enheter med Z266494 til Z302578 og enheter med Z286098 til Z302579. Varselet sier ikke hvordan en angriper kommer seg inn på det tilstøtende nettet, og det sier ikke hvilke kjøretøymodeller enheten sitter i.

Tilstøtende nettAngriperen har tilgangBendix EC80Overflyt i stakkenTap av funksjonerABS og styrehjelpVektoren oppgir tilstøtende nett, ikke Internett.
Figur: Angrepskjeden slik varselet beskriver den, fra et tilstøtende nett til funksjoner som faller bort.

Hva det betyr for deg som drifter kjøretøyparken

Har du ansvar for tunge kjøretøy, er det verdt å lese nøyaktig hva varselet sier om konsekvensen. Det står ikke at bremsene slutter å virke. Det står at funksjonene rundt bremsene kan falle bort, altså ABS, styrehjelp, speedometer, gir og antispinn. Vår vurdering er at det er alvorlig nok i seg selv. En sjåfør som mister ABS midt i en unnamanøver på glatt føre, kjører et annet kjøretøy enn det han satte seg inn i. Forskjellen på den beskrivelsen og «bremsene slutter å virke» er også forskjellen på en nyhet og et skremmebilde, og den bør du kunne gjengi når noen i ledelsen spør.

Det andre du bør merke deg er AV:A i vektoren. Angriperen må være på det samme lokale nettet som styreenheten, og det er noe helt annet enn en enhet som står eksponert på Internett. Vår vurdering er at spørsmålet du bør stille leverandøren derfor er hvem som i praksis får koble seg til kjøretøyets nett. Verkstedet med diagnoseverktøyet er ett svar, og telematikkboksen som er montert i ettertid er et annet. CISA oppgir USA og Canada som utbredelsesområde, og varselet sier ingenting om kjøretøy i Norge. Kjøper du brukte trekkvogner fra Nord-Amerika, eller driver du en flåte der borte, er saken din likevel. Poenget som gjelder uansett merke er at et kjøretøy er et OT-miljø med hjul, og at fastvaren i det oppdateres av et verksted og ikke av deg.

Berigo anbefaler

  • Finn ut om kjøretøyene dine har en Bendix EC80, og be verkstedet eller leverandøren lese av fastvareversjonen. Z228999, Z266494 og Z286098 er versjonene varselet fører opp som berørt.
  • Bestill oppgraderingen til Z300822, Z302578 eller Z302579 etter hvilken variant du har, og be om skriftlig bekreftelse på at den er utført.
  • Ta kjøretøyene inn i aktivalisten. En lastebil med programvare om bord er en driftsressurs på linje med en server, og en sårbarhet du ikke vet hvor står, kan du heller ikke lukke.
  • Følg CISAs råd om nettverksskille. Styresystemer skal ikke kunne nås fra Internett, de hører hjemme bak brannmur og adskilt fra forretningsnettet, og fjerntilgang bør gå gjennom en sikrere kanal som VPN.
  • Krev at leverandøren dokumenterer hvem som kan koble seg til kjøretøyets nett, og hvordan diagnose og fjerntilgang er sikret. Skriv svaret inn i leverandøravtalen.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt