Krytyczna luka command injection w interfejsie ipsec_conn urządzeń TR i WR

Krytyczna luka command injection w interfejsie ipsec_conn urządzeń TR i WR umożliwia wykonanie poleceń jako root. Zalecane szybkie aktualizacje i ograniczenie dostępu.
CVE-2026-38713CVSS 9.8General

Krytyczna luka command injection w interfejsie ipsec_conn urządzeń TR i WR

Krytyczna luka command injection w interfejsie ipsec_conn urządzeń TR i WR umożliwia wykonanie poleceń jako root. Zalecane szybkie aktualizacje i ograniczenie dostępu.

CVSS
9.8 CRITICAL
EPSS
84.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach oprogramowania TR1200 v2.4.15, TR3000 v2.4.21 oraz kilku modeli WR wykryto krytyczną lukę command injection w interfejsie ipsec_conn. Luka umożliwia atakującym wykonanie dowolnych poleceń z uprawnieniami root poprzez spreparowane dane wejściowe.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do pełnego przejęcia kontroli nad urządzeniem, co zagraża integralności i dostępności infrastruktury sieciowej. Operatorzy powinni traktować tę podatność priorytetowo, gdyż atakujący mogą wykorzystać ją do eskalacji uprawnień i dalszych działań szkodliwych w sieci.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji oprogramowania u producenta oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do interfejsu ipsec_conn tylko do zaufanych źródeł, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację urządzeń pod kątem ekspozycji na zewnątrz. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS