Krytyczna luka OS Command Injection w Haiwell IoT Cloud HMI Gateway

Krytyczna luka OS command injection w Haiwell IoT Cloud HMI Gateway umożliwia wykonanie poleceń z uprawnieniami roota. Zalecane szybkie aktualizacje i ograniczenie dostępu.
CVE-2026-19188CVSS 10.0Web

Krytyczna luka OS Command Injection w Haiwell IoT Cloud HMI Gateway

Krytyczna luka OS command injection w Haiwell IoT Cloud HMI Gateway umożliwia wykonanie poleceń z uprawnieniami roota. Zalecane szybkie aktualizacje i ograniczenie dostępu.

CVSS
10.0 CRITICAL
EPSS
79.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W produkcie Haiwell IoT Cloud HMI Gateway wykryto krytyczną lukę typu OS command injection w funkcji Net Check dostępnym pod endpointem /setting. Błąd pozwala na wykonanie dowolnych poleceń systemowych z uprawnieniami roota poprzez niewłaściwe filtrowanie danych wejściowych w zdarzeniu cmdPing Socket.io.

Wpływ biznesowy

Luka ta umożliwia atakującemu pełne przejęcie kontroli nad urządzeniem, co może prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu infrastruktury IoT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć środowisko przed potencjalnymi atakami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności poprawek od producenta Haiwell oraz ich szybkie wdrożenie. W międzyczasie należy ograniczyć dostęp do endpointu /setting, monitorować logi pod kątem podejrzanej aktywności oraz minimalizować ekspozycję urządzeń IoT w sieci. Warto również zweryfikować konfigurację zabezpieczeń i wykonać kopie zapasowe. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS