CVE-2026-56718
AJCloud AJY IPC Firmware Path Traversal über jdbhttpd
- Veröffentlicht
- 30.08.2026
- Aktualisiert
- 04.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 04.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 48,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# AJCloud AJY IPC-Firmware vor Version 01.10715.11.37 Die AJCloud AJY IPC-Firmware vor Version 01.10715.11.37 enthält eine Path-Traversal-Schwachstelle im jdbhttpd-Webdienst, die es nicht authentifizierten Remote-Angreifern ermöglicht, beliebige Dateien mit Root-Rechten zu lesen, indem sie Path-Traversal-Sequenzen in der HTTP-Request-URI angeben. Angreifer können ohne Authentifizierung manipulierte HTTP-Anfragen an Port 80 senden, um auf sensible Dateien zuzugreifen, darunter Klartext-RTSP-Anmeldedaten, Wi-Fi-SSID und vorinstallierten Schlüssel (Pre-Shared Key), die Seriennummer des Geräts sowie Cloud-Bindungsparameter.
Quellen
1AJCloud AJY IPC Firmware Path Traversal über jdbhttpd
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.