CVE-2026-90847
EFM ipTIME C200E सिस्टम सेटअप iux_set.cgi ओएस कमांड इंजेक्शन
- प्रकाशित
- 15 सित॰ 2026
- अद्यतन
- 15 सित॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 23 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 81.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
EFM ipTIME C200E 1.094 में एक भेद्यता पाई गई। प्रभावित तत्व System Setup घटक की iux_set.cgi फ़ाइल का एक अज्ञात फ़ंक्शन है। यह हेरफेर os कमांड इंजेक्शन का कारण बनता है। इस हमले को दूर से शुरू करना संभव है। एक्सप्लॉइट सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है।
स्रोत
1CVE-2026-90847 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, iux_set.cgi में एक प्रमाणित RCE, जो दुर्भावनापूर्ण .cfg tar अपलोड के माध्यम से crontab में कमांड लिखकर बार-बार निष्पादन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।