Вразливість OS Command Injection у прошивці Waterfall WF-500

Виявлено критичну вразливість OS Command Injection у прошивці Waterfall WF-500, що дозволяє виконувати код на RX Host через MySQL конектор.
CVE-2025-41281CVSS 7.5Database

Вразливість OS Command Injection у прошивці Waterfall WF-500

Виявлено критичну вразливість OS Command Injection у прошивці Waterfall WF-500, що дозволяє виконувати код на RX Host через MySQL конектор.

CVSS
7.5 HIGH
EPSS
40.23%
Активно використовується
немає в KEV
Продукт
wf-500 firmware

Що відомо

Дослідники Nozomi Networks Labs виявили у прошивці Waterfall WF-500 RX Host версії 7.9.1.0 R2502171040 уразливість CWE-78 (OS Command Injection), що дозволяє зловмисникам з доступом до TX Host виконувати код на RX Host при налаштованому MySQL конекторі.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного коду на RX Host, що ставить під загрозу цілісність та безпеку баз даних і мережевої інфраструктури. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації системи та можливі перебої у роботі критичних сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень прошивки від виробника Waterfall Security та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до TX Host, ретельно перевірити конфігурацію MySQL конектора, провести аудит журналів подій на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту RX Host.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки