CVE-2026-28774

CRITICAL CVSS 4.0: 9,3 EPSS 0.17%
Обновлено 5 марта 2026
An
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик An
Публичный эксплойт Нет

В веб-утилите диагностики Traceroute компании International Datacasting Corporation (IDC) SFX Series SuperFlex SatelliteReceiver существует уязвимость, связанная с внедрением команд ОС, версия 101. Прошедший проверку подлинности злоумышленник может внедрить произвольные метасимволы оболочки (например, оператор канала `|`) в параметр flags, что приведет к выполнению произвольных команд операционной системы с привилегиями root.

Показать оригинальное описание (EN)

An OS Command Injection vulnerability exists in the web-based Traceroute diagnostic utility of International Datacasting Corporation (IDC) SFX Series SuperFlex SatelliteReceiver Web Management Interface version 101. An authenticated attacker can inject arbitrary shell metacharacters (such as the pipe `|` operator) into the flags parameter, leading to the execution of arbitrary operating system commands with root privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0