Ad

CVE-2026-61515

CRITICAL CVSS 4.0: 9,3 EPSS 1.58%
Обновлено 5 августа 2026
Payload
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-912
Поставщик Payload
Публичный эксплойт Нет

Прошивка IP-камеры Puwell версий 2.x–4.x содержит уязвимость для внедрения команд без аутентификации, которая позволяет удаленным злоумышленникам выполнять произвольные команды операционной системы, отправляя созданную полезную нагрузку JSON в интерфейс DebugShell, открытый через TCP-порт 34567. Злоумышленники могут использовать отсутствие аутентификации и очистки ввода в службе двоичного протокола для передачи произвольных команд непосредственно в базовую операционную систему, обеспечивая выполнение кода на корневом уровне и полную компрометацию устройства.

Показать оригинальное описание (EN)

Puwell IP Camera firmware versions 2.x through 4.x contains an unauthenticated command injection vulnerability that allows remote attackers to execute arbitrary operating system commands by sending a crafted JSON payload to the DebugShell interface exposed on TCP port 34567. Attackers can exploit the lack of authentication and input sanitization in the binary protocol service to pass arbitrary commands directly to the underlying operating system, achieving root-level code execution and complete device compromise.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)