CVE-2026-38716: Уразливість командної ін’єкції у прошивці ir915l-fq39-s

Виявлено критичну уразливість командної ін’єкції в прошивці ir915l-fq39-s InHand Networks, що дозволяє віддалене виконання команд з правами root.
CVE-2026-38716CVSS 9.8Runtime

CVE-2026-38716: Уразливість командної ін’єкції у прошивці ir915l-fq39-s

Виявлено критичну уразливість командної ін’єкції в прошивці ir915l-fq39-s InHand Networks, що дозволяє віддалене виконання команд з правами root.

CVSS
9.8 CRITICAL
EPSS
81.56%
Активно використовується
немає в KEV
Продукт
ir915l-fq39-s firmware

Що відомо

У прошивках InHand Networks IR912 V1.0.0.r20042 та IR915 V1.0.0.r20042 виявлено критичну уразливість командної ін’єкції у функції експорту Python-додатку. Зловмисники можуть віддалено виконувати довільні команди з правами root через спеціально сформований вхідний запит.

Бізнес-вплив

Ця уразливість дозволяє віддаленим атакам отримати повний контроль над пристроями з уразливими прошивками, що може призвести до компрометації мережевої інфраструктури та витоку даних. Власники та оператори ІТ-інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від виробника InHand Networks для відповідних прошивок. Якщо оновлення недоступні, слід обмежити мережевий доступ до пристроїв, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи моніторингу. Пріоритетно оцінити ризики та планувати швидке оновлення прошивки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки