Krytyczna luka w Sustainable Irrigation Platform umożliwiająca wykonanie poleceń systemowych

Luka command injection w Sustainable Irrigation Platform do wersji 5.2.16 umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie działania zabezpieczające.
CVE-2026-58479CVSS 9.2General

Krytyczna luka w Sustainable Irrigation Platform umożliwiająca wykonanie poleceń systemowych

Luka command injection w Sustainable Irrigation Platform do wersji 5.2.16 umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie działania zabezpieczające.

CVSS
9.2 CRITICAL
EPSS
84.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
sustainable irrigation platform

Co wiadomo

W Sustainable Irrigation Platform (SIP) do wersji 5.2.16 wykryto lukę typu command injection w opcjonalnym wtyczce cli_control. Pozwala ona nieautoryzowanym atakującym lub poprzez ataki CSRF na wykonanie dowolnych poleceń systemowych przez przesłanie złośliwego ładunku HTTP i aktywację stacji nawadniającej.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.2) umożliwia zdalne wykonanie kodu na hoście systemu nawadniania, co może prowadzić do przejęcia kontroli nad infrastrukturą. Operatorzy systemów i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla ciągłości działania i bezpieczeństwa środowiska IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy dan-in-ca dla Sustainable Irrigation Platform. W międzyczasie ograniczyć dostęp do interfejsu HTTP wtyczki cli_control, zweryfikować i zmienić domyślne hasło 'opendoor', monitorować logi pod kątem podejrzanych aktywności oraz stosować mechanizmy ochrony przed CSRF i nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS