Krytyczna luka w urządzeniach TR i WR umożliwiająca wykonanie poleceń jako root
Luka CVE-2026-38709 pozwala na wykonanie poleceń jako root w urządzeniach TR i WR. Zalecane szybkie aktualizacje i ograniczenie ekspozycji sieciowej.
- CVSS
- 9.8 CRITICAL
- EPSS
- 84.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach oprogramowania TR1200 v2.4.15, TR3000 v2.4.21 oraz kilku modeli WR wykryto krytyczną lukę typu command injection w interfejsie net.set_wan. Pozwala ona atakującym na wykonanie dowolnych poleceń z uprawnieniami root poprzez spreparowane dane wejściowe.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 9.8) umożliwia przejęcie pełnej kontroli nad urządzeniami sieciowymi, co może prowadzić do poważnych naruszeń bezpieczeństwa infrastruktury IT. Atakujący mogą modyfikować konfigurację, wykradać dane lub zakłócać działanie sieci, co wpływa na ciągłość działania i bezpieczeństwo organizacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji oprogramowania u producenta i ich wdrożenie. W międzyczasie ogranicz ekspozycję urządzeń na nieznane sieci oraz monitoruj logi pod kątem podejrzanej aktywności. Weryfikuj konfigurację sieci i stosuj zasady minimalnego dostępu. DataHouse może pomóc w ocenie wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.