Krytyczna luka OS Command Injection w GeoVision GV-I/O Box 4E 2.09

Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09 umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie działania zabezpieczające.
CVE-2026-12486CVSS 9.1Web

Krytyczna luka OS Command Injection w GeoVision GV-I/O Box 4E 2.09

Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09 umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie działania zabezpieczające.

CVSS
9.1 CRITICAL
EPSS
74.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W GeoVision GV-I/O Box 4E 2.09 wykryto krytyczne podatności typu OS command injection w bibliotece libNetSetObj.so, umożliwiające zdalne wykonanie poleceń systemowych poprzez specjalnie spreparowany pakiet sieciowy. Luka dotyczy funkcji konfigurującej adres IP, która nie sanitizuje danych wejściowych.

Wpływ biznesowy

Atakujący może zdalnie wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do przejęcia kontroli nad systemem, zakłócenia działania usług sieciowych oraz potencjalnego dostępu do poufnych danych. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną ze względu na wysokie ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta GeoVision. W międzyczasie ograniczyć dostęp do usług sieciowych DVRSearch i Network.cgi tylko do zaufanych sieci, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy zapobiegania wstrzyknięciu poleceń. Priorytetowo traktować wdrożenie zabezpieczeń i segmentację sieci.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS