Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09

Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09 umożliwia zdalne wykonanie poleceń. Zalecane szybkie działania zabezpieczające.
CVE-2026-12850CVSS 9.1Web

Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09

Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09 umożliwia zdalne wykonanie poleceń. Zalecane szybkie działania zabezpieczające.

CVSS
9.1 CRITICAL
EPSS
74.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W urządzeniu GeoVision GV-I/O Box 4E 2.09 wykryto krytyczne luki typu OS command injection w bibliotece libNetSetObj.so, umożliwiające zdalne wykonanie poleceń przez specjalnie spreparowane pakiety sieciowe. Luka dotyczy funkcji konfigurującej bramę sieciową i jest dostępna przez usługi sieciowe DVRSearch oraz Network.cgi.

Wpływ biznesowy

Eksploatacja tej luki pozwala atakującemu na zdalne wykonanie dowolnych poleceń systemowych na urządzeniu, co może prowadzić do przejęcia kontroli nad infrastrukturą sieciową, zakłócenia działania usług lub wycieku danych. Operatorzy IT powinni traktować tę lukę jako krytyczne zagrożenie, zwłaszcza w środowiskach zdalnego dostępu do urządzeń GeoVision.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek od producenta GeoVision dla wersji GV-I/O Box 4E 2.09. W przypadku braku łat, należy ograniczyć dostęp do usług DVRSearch i Network.cgi z sieci zewnętrznych, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS