Уразливість у Sustainable Irrigation Platform дозволяє виконувати довільні команди

Виявлено критичну уразливість командної ін’єкції в Sustainable Irrigation Platform, що дозволяє віддалене виконання команд без автентифікації.
CVE-2026-58479CVSS 9.2General

Уразливість у Sustainable Irrigation Platform дозволяє виконувати довільні команди

Виявлено критичну уразливість командної ін’єкції в Sustainable Irrigation Platform, що дозволяє віддалене виконання команд без автентифікації.

CVSS
9.2 CRITICAL
EPSS
84.77%
Активно використовується
немає в KEV
Продукт
sustainable irrigation platform

Що відомо

У Sustainable Irrigation Platform (версія до 5.2.16) виявлено критичну уразливість командної ін’єкції в плагіні cli_control, що дозволяє неавторизованим або CSRF-атакам виконувати довільні команди операційної системи через HTTP-інтерфейс плагіна. Зловмисники можуть активувати іригаційну станцію, використовуючи відсутність захисту паролем або стандартний пароль «opendoor», щоб отримати контроль над хостом.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для інфраструктури, що використовує Sustainable Irrigation Platform, оскільки дозволяє віддалене виконання команд без автентифікації. Це може призвести до компрометації системи, втрати даних або порушення роботи іригаційних процесів, що критично для аграрного бізнесу та операторів інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до HTTP-інтерфейсу плагіна, змінити або вимкнути стандартний пароль «opendoor», а також перевірити журнали на ознаки зловмисної активності. Важливо впровадити захист від CSRF і ретельно контролювати права доступу до системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки