Podatność wynikająca z nieprawidłowej kolejności wykonywania operacji pozwala zdalnie uwierzytelnionemu atakującemu o niskich uprawnieniach na nadpisanie haseł istniejących użytkowników. Skutkiem może być całkowita utrata dostępu administracyjnego do urządzenia.
▸ Pokaż oryginał (EN)
Due to incorrect behavior order a low privileged remote attacker could trigger account inconsistent state via crafted input and overwrites existing user passwords which could result in complete administrative unavailability of the device.
Atakujący z niskim poziomem uprawnień wysyła spreparowane dane wejściowe, które powodują wykonanie operacji w błędnej kolejności (CWE-696). Nieprawidłowy porządek przetwarzania prowadzi do niespójnego stanu kont użytkowników i umożliwia nadpisanie istniejących haseł bez wymaganych uprawnień. W konsekwencji legalni administratorzy mogą zostać pozbawieni możliwości logowania się do urządzenia.
Atakujący może nadpisać hasła kont użytkowników, w tym kont administracyjnych, co prowadzi do całkowitej niedostępności funkcji zarządzania urządzeniem. Może to skutkować trwałą utratą kontroli nad urządzeniem przez uprawnionych administratorów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.certvde.com/en/advisories/VDE-2026-076/)
Wersje wskazane w referencjach producenta (advisory VDE-2026-076 opublikowane przez CERT@VDE)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H