Ad

CVE-2026-87827

CRITICAL CVSS 4.0: 10,0 EPSS 1.08%
Обновлено 9 сентября 2026
Kguard
Параметр Значение
CVSS 10,0 (CRITICAL)
Тип уязвимости CWE-1188
Поставщик Kguard
Публичный эксплойт Да

Некоторые устройства KGUARD DVR с уязвимой прошивкой предоставляют службу выполнения системных команд на всех сетевых интерфейсах без необходимости аутентификации. Удаленный злоумышленник, не прошедший проверку подлинности, имеющий сетевой доступ к затронутой службе, может выполнять произвольные системные команды на устройстве, что потенциально может привести к полной компрометации цифрового видеорегистратора. Известно, что уязвимость в реальных условиях эксплуатировалась ботнетами Mirai_ptea (Rimasuta) и Mirai_aurora для распространения вредоносного ПО и последующей DDoS-активности.

Сообщается, что уязвимость затрагивает прошивку, датированную 2016 годом, тогда как прошивки, выпущенные после 2017 года, похоже, смягчают проблему, ограничивая уязвимую службу интерфейсом локального хоста (127.0.0.1) вместо того, чтобы предоставлять ее на всех интерфейсах (0.0.0.0). Список затронутых устройств, представленный Netlab, включает множество вариантов D1004NR, D1008NR, D1016NR, D1104, D1104NR, D1108NR, D1116NR, D1132NR, D2116NR, D97xx, D98xx и D99xx, а также несколько связанных с ними версий аппаратного обеспечения. Эксплойт включен в некоторые версии rapperbot и использован в 2026 году.

Это задание было сделано для документирования активного использования и отсутствия документации от поставщика.

Показать оригинальное описание (EN)

Certain KGUARD DVR devices running vulnerable firmware expose a system command execution service on all network interfaces without requiring authentication. A remote unauthenticated attacker with network access to the affected service can execute arbitrary system commands on the device, potentially resulting in complete compromise of the DVR. The vulnerability is known to have been exploited in the wild by the Mirai_ptea (Rimasuta) and Mirai_aurora botnets for malware propagation and subsequent DDoS activity. The vulnerability was reported to affect firmware dating from 2016, while firmware released after 2017 appears to mitigate the issue by restricting the affected service to the localhost interface (127.0.0.1) instead of exposing it on all interfaces (0.0.0.0). The affected-device list reported by Netlab includes many D1004NR, D1008NR, D1016NR, D1104, D1104NR, D1108NR, D1116NR, D1132NR, D2116NR, D97xx, D98xx, and D99xx variants and several associated hardware revisions The exploit is included in some version of rapperbot and exploited in 2026. This assignment has been made to document the active exploitation and lack of documentation from the vendor.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

kguard:kguard_firmware