Критична вразливість ін’єкції команд ОС у Haiwell IoT Cloud HMI Gateway
Вразливість CVE-2026-19188 дозволяє виконувати довільні команди з root правами в Haiwell IoT Cloud HMI Gateway через Net Check.
- CVSS
- 10.0 CRITICAL
- EPSS
- 79.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Виявлено критичну вразливість ін’єкції команд операційної системи в продукті Haiwell IoT Cloud HMI Gateway через функцію Net Check на /setting. Зловмисник може виконувати довільні команди з правами root, використовуючи недостатню санітизацію введених даних у події cmdPing Socket.io.
Бізнес-вплив
Ця вразливість дозволяє атакуючому отримати повний контроль над пристроєм з правами адміністратора, що може призвести до компрометації всієї IoT-інфраструктури. Для операторів ІТ та власників інфраструктури це означає високий ризик втрати даних, порушення роботи систем та потенційних фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень або патчів від виробника Haiwell для усунення цієї вразливості. Якщо патчі відсутні, слід обмежити доступ до /setting endpoint, провести аудит логів на ознаки експлуатації та знизити мережеву експозицію пристроїв. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу безпеки мережі.