CVE-2026-2329
Grandstream GXP1600 Téléphones VoIP - Débordement de tampon de pile non authentifié
- Publié
- 18 févr. 2026
- Mise à jour
- 18 févr. 2026
- Attribution de CNA
- rapid7
- Preuve observée
- 24 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
- Percentile
- 98,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de débordement de tampon basé sur la pile, sans authentification, existe dans le point de terminaison d'API HTTP /cgi-bin/api.values.get. Un attaquant distant peut exploiter cette vulnérabilité pour obtenir une exécution de code à distance (RCE) sans authentification avec les privilèges root sur l'appareil cible. La vulnérabilité affecte les six modèles d'appareils de la série : GXP1610, GXP1615, GXP1620, GXP1625, GXP1628 et GXP1630.
Sources
1- grandstream-cve-2026-2329-analysisRecherche
Projet défensif de recherche de vulnérabilités comparant les firmwares vulnérable et corrigé du Grandstream GXP1600 pour CVE-2026-2329, à l'aide de l'extraction SquashFS, de la rétro-ingénierie avec Ghidra et du traçage ELF ARM, afin de documenter la remédiation du fournisseur sans ex weaponisé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.