CVE-2026-28773

CRITICAL CVSS 4.0: 9,3 EPSS 0.57%
Обновлено 5 марта 2026
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Публичный эксплойт Нет

Веб-утилита диагностики Ping (/IDC_Ping/main.cgi) в веб-интерфейсе управления SuperFlex SatelliteReceiver серии SFX Международной корпорации передачи данных (IDC) версии 101 уязвима для внедрения команд ОС. Приложение небезопасно анализирует параметр IPaddr. Аутентифицированный злоумышленник может обойти проверку исключения точки с запятой на стороне сервера, используя альтернативные метасимволы оболочки (например, оператор канала `|`) для добавления и выполнения произвольных команд оболочки с привилегиями root.

Показать оригинальное описание (EN)

The web-based Ping diagnostic utility (/IDC_Ping/main.cgi) in International Datacasting Corporation (IDC) SFX Series SuperFlex Satellite  Receiver Web Management Interface version 101 is vulnerable to OS Command Injection. The application insecurely parses the `IPaddr` parameter. An authenticated attacker can bypass server-side semicolon exclusion checks by using alternate shell metacharacters (such as the pipe `|` operator) to append and execute arbitrary shell commands with root privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0