Quatro falhas críticas na plataforma Monta de gerenciamento de estações de recarga permitem que atacantes ganhem controle administrativo não autorizado ou derrubem o serviço completamente. A empresa holandesa já implementa mitigações, mas a adoção ainda não é universal — operadores precisam ativar autenticação reforçada manualmente.

Monta expõe estações de recarga a controle não autorizado

A plataforma Monta, usada globalmente para gerenciar pontos de recarga de veículos elétricos, apresenta quatro vulnerabilidades que vão de crítica até média severidade. Todas afetam todas as versões da Monta (CVE-2026-95102, CVE-2026-97363, CVE-2026-97212, CVE-2026-93474). O aviso foi publicado pela agência americana CISA em outubro de 2026.

A falha mais grave (CVE-2026-95102, CVSS 9.4 crítico) está nos endpoints WebSocket — eles não exigem autenticação para conectar. Um atacante consegue se passar por uma estação de recarga legítima, acessar dados sensíveis e executar comandos não autorizados sem nenhuma credencial. Isso abre caminho direto para escalonamento de privilégios e comprometimento total da infraestrutura.

Quatro brechas em WebSocket e credenciais

A segunda falha (CVE-2026-97363, CVSS 7.5 alto) é falta de limite de tentativas de autenticação na API WebSocket. Um atacante consegue disparar ataques de força bruta ou negar serviço saturando requisições de autenticação. Além disso, não há throttling, então a velocidade de tentativa também não é controlada.

A terceira (CVE-2026-97212, CVSS 7.3 alto) exploita o uso de identificadores de estação previsíveis e reutilizáveis como session ID. Múltiplos endpoints conseguem conectar usando o mesmo identificador, permitindo que um invasor se autentique como outra estação ou lance ataques de negação de serviço com requisições válidas.

A quarta (CVE-2026-93474, CVSS 6.5 médio) é que as credenciais das estações ficam públicas em plataformas de mapeamento web — qualquer pessoa consegue descobrir os IDs das estações de recarga próximas.

| CVE | Severidade | Problema Principal | Risco | |—–|————|——————-|——-| | CVE-2026-95102 | Crítico (9.4) | Sem autenticação em WebSocket | Controle administrativo não autorizado | | CVE-2026-97363 | Alto (7.5) | Sem limite de tentativas | Força bruta e negação de serviço | | CVE-2026-97212 | Alto (7.3) | Session ID previsível | Falsificação de identidade | | CVE-2026-93474 | Médio (6.5) | Credenciais em mapa público | Exposição de dados sensíveis |

O que a Monta já está fazendo

A empresa diz estar migrando para autenticação obrigatória em todas as conexões e desativando acesso sem credenciais gradualmente. Oferece suporte a OCPP 1.6 Security Profile 2 (autenticação HTTP Basic com TLS) e recomenda que operadores ativem esse perfil agora mesmo.

Além disso, implementou rate limiting e throttling automático na camada WebSocket. Conexões que mostram padrão de abuso — reconexão rápida, brute-force de ID, volume excessivo de comandos — são bloqueadas automaticamente.

Para session duplicadas, a Monta segue a especificação OCPP: uma nova conexão autenticada derruba a sessão antiga do mesmo ID de estação. Isso reduz a janela de ataque, mas só funciona se a autenticação estiver ativada.

O que operadores precisam fazer agora

Não basta esperar pela Monta corrigir tudo. Quem gerencia estações de recarga dessa plataforma tem que:

  1. Ativar autenticação reforçada — habilite OCPP 1.6 Security Profile 2 ou TLS com credenciais fortes imediatamente.
  2. Isolar redes — coloque estações e backend de gerenciamento atrás de firewall, fora da internet pública.
  3. Usar VPN — se acesso remoto é necessário, configure Virtual Private Network com certificado atualizado.
  4. Monitorar padrões anormais — fique atento a reconexões rápidas, volume estranho de comandos ou tentativas de acesso a estações próximas.

Não há exploração pública confirmada até agora, mas essas brechas são conhecidas desde outubro e a CISA deixa claro que elas existem. Operadores de infraestrutura crítica (setor de energia e transportes) estão na mira. O tempo para corrigir é agora.

A CISA fornece guias detalhados sobre defesa em profundidade e mitigação de ataques em sistemas críticos — vale revisar se sua organização segue as práticas recomendadas. Além disso, como o PratiqueTech já cobriu em outras análises, infraestrutura exposta diretamente na internet é sempre o primeiro alvo de quem busca ganho rápido.

Se você gerencia frotas de recarga ou trabalha com IoT conectado, não confie só em correções do fornecedor — implemente autenticação e isolamento de rede enquanto aguarda patches.


Fonte: CISA – Cybersecurity and Infrastructure Security Agency (EUA) — 02/10/2026