Критична вразливість ін’єкції команд ОС у Haiwell IoT Cloud HMI Gateway

Вразливість CVE-2026-19188 дозволяє виконувати довільні команди з root правами в Haiwell IoT Cloud HMI Gateway через Net Check.
CVE-2026-19188CVSS 10.0Web

Критична вразливість ін’єкції команд ОС у Haiwell IoT Cloud HMI Gateway

Вразливість CVE-2026-19188 дозволяє виконувати довільні команди з root правами в Haiwell IoT Cloud HMI Gateway через Net Check.

CVSS
10.0 CRITICAL
EPSS
79.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено критичну вразливість ін’єкції команд операційної системи в продукті Haiwell IoT Cloud HMI Gateway через функцію Net Check на /setting. Зловмисник може виконувати довільні команди з правами root, використовуючи недостатню санітизацію введених даних у події cmdPing Socket.io.

Бізнес-вплив

Ця вразливість дозволяє атакуючому отримати повний контроль над пристроєм з правами адміністратора, що може призвести до компрометації всієї IoT-інфраструктури. Для операторів ІТ та власників інфраструктури це означає високий ризик втрати даних, порушення роботи систем та потенційних фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від виробника Haiwell для усунення цієї вразливості. Якщо патчі відсутні, слід обмежити доступ до /setting endpoint, провести аудит логів на ознаки експлуатації та знизити мережеву експозицію пристроїв. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу безпеки мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки