HIGH🇬🇧 English

CVE-2026-14169

Nieprawidłowa kolejność operacji umożliwia nadpisanie haseł użytkowników

CVSS 8.1v3.1pub. 2026-07-28upd. 2026-07-30

Podatność wynikająca z nieprawidłowej kolejności wykonywania operacji pozwala zdalnie uwierzytelnionemu atakującemu o niskich uprawnieniach na nadpisanie haseł istniejących użytkowników. Skutkiem może być całkowita utrata dostępu administracyjnego do urządzenia.

Pokaż oryginał (EN)

Due to incorrect behavior order a low privileged remote attacker could trigger account inconsistent state via crafted input and overwrites existing user passwords which could result in complete administrative unavailability of the device.

🤖 Analiza AI
Jak działa

Atakujący z niskim poziomem uprawnień wysyła spreparowane dane wejściowe, które powodują wykonanie operacji w błędnej kolejności (CWE-696). Nieprawidłowy porządek przetwarzania prowadzi do niespójnego stanu kont użytkowników i umożliwia nadpisanie istniejących haseł bez wymaganych uprawnień. W konsekwencji legalni administratorzy mogą zostać pozbawieni możliwości logowania się do urządzenia.

Skutki

Atakujący może nadpisać hasła kont użytkowników, w tym kont administracyjnych, co prowadzi do całkowitej niedostępności funkcji zarządzania urządzeniem. Może to skutkować trwałą utratą kontroli nad urządzeniem przez uprawnionych administratorów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.certvde.com/en/advisories/VDE-2026-076/)

Kogo dotyczy

Wersje wskazane w referencjach producenta (advisory VDE-2026-076 opublikowane przez CERT@VDE)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje