CVE-2026-28778

HIGH CVSS 4.0: 7,9 EPSS 0.23%
Обновлено 5 марта 2026
International
Параметр Значение
CVSS 7,9 (HIGH)
Тип уязвимости CWE-798 (Жёстко заданные учётные данные)
Поставщик International
Публичный эксплойт Нет

Спутниковый приемник SuperFlex серии SFX Международной корпорации передачи данных (IDC) содержит недокументированные, жестко закодированные/небезопасные учетные данные для учетной записи пользователя `xd`. Удаленный злоумышленник, не прошедший проверку подлинности, может войти в систему через FTP, используя эти учетные данные. Поскольку пользователь `xd` имеет права на запись в свой домашний каталог, где хранятся исполняемые пользователем двоичные файлы и символические ссылки (например, те, которые вызываются `xdstartstop`), злоумышленник может перезаписать эти файлы или манипулировать символическими ссылками для достижения выполнения произвольного кода от имени пользователя root.

Показать оригинальное описание (EN)

International Datacasting Corporation (IDC) SFX Series SuperFlex Satellite Receiver contains undocumented, hardcoded/insecure credentials for the `xd` user account. A remote unauthenticated attacker can log in via FTP using these credentials. Because the `xd` user has write permissions to their home directory where root-executed binaries and symlinks (such as those invoked by `xdstartstop`) are stored, the attacker can overwrite these files or manipulate symlinks to achieve arbitrary code execution as the root user.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0