CRITICAL🇬🇧 English

CVE-2020-26867

RCE poprzez deserializację niezaufanych danych w ARC Informatique PcVue

CVSS 9.8v3.1pub. 2020-10-12upd. 2026-07-09

ARC Informatique PcVue w wersjach wcześniejszych niż 12.0.17 zawiera krytyczną podatność związaną z deserializacją niezaufanych danych. Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze backendu webowego i mobilnego.

Pokaż oryginał (EN)

ARC Informatique PcVue prior to version 12.0.17 is vulnerable due to the deserialization of untrusted data, which may allow an attacker to remotely execute arbitrary code on the web and mobile back-end server.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi deserializacji danych przesyłanych przez sieć — aplikacja deserializuje dane wejściowe bez odpowiedniej weryfikacji ich pochodzenia ani zawartości (CWE-502). Atakujący może przesłać specjalnie spreparowany, złośliwy payload do serwera backendu PcVue. W wyniku przetworzenia takiego payloadu dochodzi do wykonania osadzonego w nim kodu po stronie serwera, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze backendu webowego i mobilnego PcVue, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz zakłócenia działania systemu przemysłowego SCADA/HMI.

Mitygacja

Należy zaktualizować ARC Informatique PcVue do wersji 12.0.17 lub nowszej. Szczegółowe zalecenia dostępne są w poradnikach ICS-CERT (ICSA-20-308-03) oraz w komunikacie Kaspersky ICS CERT (KLCERT-20-015).

Kogo dotyczy

ARC Informatique PcVue w wersjach wcześniejszych niż 12.0.17

Uwagi

Podatność została zgłoszona przez Kaspersky ICS CERT (identyfikator wewnętrzny KLCERT-20-015) oraz jest objęta poradnikiem US-CERT/CISA ICSA-20-308-03. System PcVue jest platformą SCADA/HMI stosowaną w środowiskach przemysłowych, co podwyższa potencjalne skutki exploitacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Arcinfo Pcvue

    APP
    Arcinfo
    8.10 – 12.0.17 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-14868HIGH8.4PL ✓ten sam produkt

Słaby algorytm szyfrowania konfiguracji kont w PcVue

CVE-2020-26868HIGH7.5ten sam produkt

ARC Informatique PcVue prior to version 12.0.17 is vulnerable to a denial-of-service attack due to the ability...

CVE-2020-26869HIGH7.5ten sam produkt

ARC Informatique PcVue prior to version 12.0.17 is vulnerable to information exposure, allowing unauthorized u...

CVE-2011-4042HIGH9.3ten sam produkt

An unspecified ActiveX control in SVUIGrd.ocx in ARC Informatique PcVue 6.0 through 10.0, FrontVue, and PlantV...

CVE-2011-4043HIGH9.3ten sam produkt

Integer overflow in an unspecified ActiveX control in SVUIGrd.ocx in ARC Informatique PcVue 6.0 through 10.0, ...