CVE-2026-90847
EFM ipTIME C200E System Setup iux_set.cgi injection de commande OS
- Publié
- 15 sept. 2026
- Mise à jour
- 15 sept. 2026
- Attribution de CNA
- VulDB
- Preuve observée
- 23 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 81,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité a été identifiée dans EFM ipTIME C200E 1.094. L'élément impacté est une fonction inconnue du fichier iux_set.cgi du composant System Setup. Cette manipulation entraîne une injection de commande OS. Il est possible de lancer l'attaque à distance. L'exploit a été divulgué publiquement et peut être utilisé.
Sources
1Preuve de concept pour CVE-2026-90847, une RCE authentifiée dans iux_set.cgi via le téléversement d'une archive .cfg malveillante qui écrit des commandes dans crontab pour une exécution récurrente.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.