CRITICAL🇬🇧 English

CVE-2023-49899

RCE bez uwierzytelnienia przez brak weryfikacji źródła komunikacji

CVSS 9.8v3.1pub. 2026-07-16upd. 2026-07-18

Podatność umożliwia nieuwierzytelnionemu zdalnemu atakującemu wykonanie dowolnych poleceń na dotkniętym urządzeniu. Wysoki poziom zagrożenia wynika z braku wymogu uwierzytelnienia oraz pełnego zakresu możliwych skutków (poufność, integralność, dostępność).

Pokaż oryginał (EN)

An unauthenticated remote attacker can execute any command on the affected device due to not correctly verifying the origin of a communication channel.

🤖 Analiza AI
Jak działa

Urządzenie nie weryfikuje poprawnie źródła (pochodzenia) kanału komunikacyjnego, co odpowiada podatności klasy CWE-346 (Origin Validation Error). Atakujący może podszywać się pod zaufane źródło lub wysyłać żądania z nieautoryzowanego kanału, które są akceptowane jako legalne. W rezultacie możliwe jest przesyłanie i wykonywanie dowolnych poleceń bez konieczności posiadania poświadczeń.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnego polecenia na urządzeniu, co może prowadzić do pełnego przejęcia kontroli, ujawnienia poufnych danych, modyfikacji konfiguracji lub wyłączenia urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do dotkniętych urządzeń przez firewall lub segmentację sieci, do czasu wdrożenia oficjalnej poprawki.

Kogo dotyczy

Wersje wskazane w referencjach producenta (szczegóły dostępne na stronie Claroty Team82 Disclosure Dashboard dla CVE-2023-49899).

Uwagi

Podatność została ujawniona za pośrednictwem platformy Claroty Team82 Disclosure Dashboard. Brak informacji o publicznym exploicie lub wpisie w CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje