Критична вразливість виконання команд у прошивці gv-lpc2011 (CVE-2026-42364)

Виявлено критичну вразливість ін’єкції команд у прошивці GeoVision gv-lpc2011, що дозволяє виконувати довільні команди через DDNS налаштування.
CVE-2026-42364CVSS 9.9Web

Критична вразливість виконання команд у прошивці gv-lpc2011 (CVE-2026-42364)

Виявлено критичну вразливість ін’єкції команд у прошивці GeoVision gv-lpc2011, що дозволяє виконувати довільні команди через DDNS налаштування.

CVSS
9.9 CRITICAL
EPSS
74.7%
Активно використовується
немає в KEV
Продукт
gv-lpc2011 firmware

Що відомо

В прошивці GeoVision gv-lpc2011/LPC2211 версії 1.10 виявлено критичну вразливість ін’єкції команд через функціонал DdnsSetting.cgi. Зловмисник може змінити налаштування DDNS, щоб виконати довільні команди на пристрої.

Бізнес-вплив

Ця вразливість дозволяє атакуючому отримати контроль над пристроєм шляхом виконання довільних команд, що може призвести до порушення роботи системи, витоку даних або подальшого поширення атаки в мережі. Власники та оператори інфраструктури повинні розглядати цю загрозу як критичну через високий рівень ризику компрометації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень прошивки від виробника GeoVision та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до інтерфейсу налаштувань DDNS, ретельно перевірити журнали на ознаки експлуатації вразливості та мінімізувати експозицію пристрою в мережі. Пріоритезуйте заходи безпеки для захисту від потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки