CVE-2026-2329
Grandstream GXP1600 VoIP फोन - बिना प्रमाणीकरण के स्टैक बफर ओवरफ्लो
- प्रकाशित
- 18 फ़र॰ 2026
- अद्यतन
- 18 फ़र॰ 2026
- सीएनए असाइन करना
- rapid7
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HTTP API एंडपॉइंट /cgi-bin/api.values.get में एक बिना प्रमाणीकरण वाली स्टैक-आधारित बफर ओवरफ्लो भेद्यता मौजूद है। एक दूरस्थ हमलावर इस भेद्यता का फायदा उठाकर लक्षित डिवाइस पर रूट विशेषाधिकारों के साथ बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) प्राप्त कर सकता है। यह भेद्यता श्रृंखला के सभी छह डिवाइस मॉडलों को प्रभावित करती है: GXP1610, GXP1615, GXP1620, GXP1625, GXP1628, और GXP1630।
स्रोत
1रक्षात्मक भेद्यता-अनुसंधान परियोजना जो CVE-2026-2329 के लिए असुरक्षित और पैच किए गए Grandstream GXP1600 फर्मवेयर की तुलना करती है, तथा SquashFS निष्कर्षण, Ghidra रिवर्स इंजीनियरिंग, और ARM ELF ट्रेसिंग का उपयोग करके विक्रेता के उपचार का दस्तावेजीकरण करती है, बिना weaponized ex
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।