Ad

CVE-2026-38056

CRITICAL CVSS 4.0: 9,4 EPSS 0.10%
Обновлено 11 сентября 2026
Параметр Значение
CVSS 9,4 (CRITICAL)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Публичный эксплойт Нет

В VSAT-терминале iDirect iQ200 с прошивкой 23.0.1.0 существует уязвимость локального повышения привилегий. iQ200 — это спутниковый модем, монтируемый в стойку, который используется в нефтегазовой, морской, оборонной и удаленной инфраструктуре в качестве основного и часто единственного канала связи для морских буровых установок, судов и удаленных объектов. Важный контекст: устройство поставляется с завода с предварительно настроенной локальной учетной записью пользователя с низким уровнем привилегий. Эта учетная запись предназначена для выездных технических специалистов, которым необходим доступ к оболочке для обслуживания и диагностики, но которые не должны иметь полного административного контроля над устройством.

Эта встроенная учетная запись обеспечивает первоначальный доступ, необходимый для использования этой уязвимости. Никаких дополнительных учетных данных не требуется.

Показать оригинальное описание (EN)

A local privilege escalation vulnerability exists in the iDirect iQ200 VSAT terminal running firmware 23.0.1.0. The iQ200 is a rackmount satellite modem deployed across oil and gas, maritime, defense, and remote infrastructure as the primary, and often sole communications link for offshore rigs, vessels, and remote sites. Important context: the device ships from the factory with a pre-configured low-privilege local user account. This account is intended for field technicians who need shell access for maintenance and diagnostics but should not have full administrative control over the device. This built-in account provides the initial access required to exploit this vulnerability. No additional credentials need to be obtained or brute-forced.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0