CVE-2026-94095
Netcore NBR200V2 Traceroute Diagnostic Feature network_tools कमांड इंजेक्शन
- प्रकाशित
- 20 सित॰ 2026
- अद्यतन
- 21 सित॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 21 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 75.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Netcore NBR200V2 1.3.241127.071246 में एक भेद्यता पाई गई है। इस भेद्यता से Traceroute Diagnostic Feature घटक की फ़ाइल /usr/bin/network_tools की एक अज्ञात कार्यक्षमता प्रभावित है। url तर्क में हेरफेर करने से कमांड इंजेक्शन होता है। हमला दूर से शुरू किया जा सकता है। इस एक्सप्लॉइट को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से जल्दी संपर्क किया गया था लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1CVE-2026-94095 के लिए PoC, Netcore NBR200V2 फर्मवेयर में ubus JSON-RPC के माध्यम से traceroute कमांड इंजेक्शन, जो अधिकृत परीक्षण के लिए root RCE को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।