CVE-2026-94096
Netcore NBR200V2 LAN IP Configuration network_tools कमांड इंजेक्शन
- प्रकाशित
- 20 सित॰ 2026
- अद्यतन
- 21 सित॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 21 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 75.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Netcore NBR200V2 1.3.241127.071246 में एक भेद्यता पाई गई। इस समस्या से `/usr/bin/network_tools` फ़ाइल की कुछ अज्ञात कार्यक्षमता प्रभावित है, जो LAN IP Configuration Handler घटक का हिस्सा है। `ipv4` आर्ग्युमेंट में हेरफेर करने पर कमांड इंजेक्शन होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। एक्सप्लॉइट सार्वजनिक कर दिया गया है और इसका उपयोग किया जा सकता है। इस खुलासे के बारे में विक्रेता से जल्दी संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1CVE-2026-94095 के लिए PoC, Netcore NBR200V2 फर्मवेयर में ubus JSON-RPC के माध्यम से traceroute कमांड इंजेक्शन, जो अधिकृत परीक्षण के लिए root RCE को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।