Критична вразливість ін’єкції команд у TR1200, TR3000 та інших моделях

Вразливість CVE-2026-38708 дозволяє виконувати команди з правами root на кількох моделях пристроїв. Рекомендується оновлення та обмеження доступу.
CVE-2026-38708CVSS 9.8General

Критична вразливість ін’єкції команд у TR1200, TR3000 та інших моделях

Вразливість CVE-2026-38708 дозволяє виконувати команди з правами root на кількох моделях пристроїв. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
84.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено критичну вразливість ін’єкції команд у інтерфейсі system.setclock кількох моделей пристроїв, що дозволяє зловмисникам виконувати довільні команди з правами root. Уразливі версії включають TR1200 v2.4.15, TR3000 v2.4.21, WR300 v2.4.25 та інші.

Бізнес-вплив

Ця вразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного контролю над уразливими пристроями, що ставить під загрозу безпеку мережі та конфіденційність даних. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника для відповідних моделей пристроїв і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до інтерфейсу system.setclock, провести аудит логів на ознаки експлуатації та зменшити мережеву експозицію пристроїв. Для додаткової підтримки звертайтеся до DataHouse для перевірки версій, керованого патчінгу та аналізу журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки