2025年,一名安全研究人员在“My Eicher”中发现了一个严重漏洞。该平台由沃尔沃与艾彻(Eicher)的合资企业——VE商用车(VE Commercial Vehicles)运营,主要面向印度市场。
通过访问未经身份验证的隐藏内部API,该研究人员发现存在大规模数据泄露,其中包括超过748,000名客户的个人信息、676,000条车辆记录以及76,000份敏感身份证明文件(如Aadhaar卡和驾驶证)。该缺陷还通过暴露历史一次性密码(OTP)日志并提供直接重置密码的功能,导致账户可能被完全接管,使未经授权的用户能够控制商业车队。
研究人员于2025年11月向该公司报告了这些发现。虽然主要API漏洞已于2025年11月20日修复,但研究人员指出,在就其他安全问题与公司建立沟通方面存在困难。此次披露凸显了汽车远程信息处理系统中暴露的内部API所带来的严峻风险。