Krytyczna luka w urządzeniach TR i WR umożliwiająca wykonanie poleceń jako root

Luka CVE-2026-38709 pozwala na wykonanie poleceń jako root w urządzeniach TR i WR. Zalecane szybkie aktualizacje i ograniczenie ekspozycji sieciowej.
CVE-2026-38709CVSS 9.8General

Krytyczna luka w urządzeniach TR i WR umożliwiająca wykonanie poleceń jako root

Luka CVE-2026-38709 pozwala na wykonanie poleceń jako root w urządzeniach TR i WR. Zalecane szybkie aktualizacje i ograniczenie ekspozycji sieciowej.

CVSS
9.8 CRITICAL
EPSS
84.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach oprogramowania TR1200 v2.4.15, TR3000 v2.4.21 oraz kilku modeli WR wykryto krytyczną lukę typu command injection w interfejsie net.set_wan. Pozwala ona atakującym na wykonanie dowolnych poleceń z uprawnieniami root poprzez spreparowane dane wejściowe.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 9.8) umożliwia przejęcie pełnej kontroli nad urządzeniami sieciowymi, co może prowadzić do poważnych naruszeń bezpieczeństwa infrastruktury IT. Atakujący mogą modyfikować konfigurację, wykradać dane lub zakłócać działanie sieci, co wpływa na ciągłość działania i bezpieczeństwo organizacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji oprogramowania u producenta i ich wdrożenie. W międzyczasie ogranicz ekspozycję urządzeń na nieznane sieci oraz monitoruj logi pod kątem podejrzanej aktywności. Weryfikuj konfigurację sieci i stosuj zasady minimalnego dostępu. DataHouse może pomóc w ocenie wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS