Ad

CVE-2026-19188

CRITICAL CVSS 4.0: 10,0 EPSS 1.93%
Обновлено 14 августа 2026
Параметр Значение
CVSS 10,0 (CRITICAL)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Публичный эксплойт Нет

Критическая уязвимость внедрения команд ОС была обнаружена в файле Продукт Haiwell IoT Cloud HMI Gateway. Уязвимость существует в Функция Net Check доступна через конечную точку /setting. cmdPing Событие Socket.io не может должным образом очистить вводимые пользователем данные перед передавая его в базовую операционную систему, позволяя злоумышленнику вводить и выполнять произвольные команды ОС с правами root.

Показать оригинальное описание (EN)

A critical OS command injection vulnerability has been identified in the Haiwell IoT Cloud HMI Gateway product. The vulnerability exists in the Net Check feature accessible via the /setting endpoint. The cmdPing Socket.io event fails to properly sanitize user-supplied input before passing it to the underlying operating system, allowing an attacker to inject and execute arbitrary OS commands with root privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0