HIGH🇬🇧 English

CVE-2026-31984

DoS przez nieograniczoną alokację zasobów w logowaniu audytu — Nozomi Networks

CVSS 8.7v4.0pub. 2026-07-09upd. 2026-08-11

W produktach Nozomi Networks Guardian i CMC wykryto podatność typu denial-of-service wynikającą z braku limitu rozmiaru danych zapisywanych do wpisów audytu. Nieunauthentykowany atakujący może wyczerpać dostępną przestrzeń dyskową, czyniąc system nieoperacyjnym.

Pokaż oryginał (EN)

A denial-of-service vulnerability caused by unbounded resource allocation was discovered in the audit logging functionality, due to a missing size limit on input recorded into audit entries. An unauthenticated attacker can submit requests containing excessively large input that is recorded into audit entries, possibly exhausting the available disk space and rendering the system inoperable.

🤖 Analiza AI
Jak działa

Funkcjonalność logowania audytu nie nakłada żadnego ograniczenia na rozmiar danych wejściowych rejestrowanych w wpisach audytu (CWE-770: Allocation of Resources Without Limits or Throttling). Atakujący bez żadnego uwierzytelnienia może wysyłać żądania zawierające nadmiernie duże dane wejściowe, które są w całości zapisywane do dziennika audytu. Wielokrotne lub ciągłe wysyłanie takich żądań prowadzi do wyczerpania dostępnej przestrzeni dyskowej urządzenia. Po zapełnieniu dysku system może stać się całkowicie nieoperacyjny.

Skutki

Atakujący może doprowadzić do całkowitego wyczerpania przestrzeni dyskowej systemu, skutkując trwałą niedostępnością urządzenia (DoS). W środowiskach OT/ICS może to oznaczać utratę widoczności sieci i zatrzymanie monitoringu bezpieczeństwa.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://security.nozominetworks.com/NN-2026:11-01). Do czasu zastosowania poprawki zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń wyłącznie do zaufanych hostów oraz monitorowanie zajętości dysku pod kątem anomalii.

Kogo dotyczy

Nozomi Networks Guardian oraz Nozomi Networks CMC — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Nozominetworks Cmc

    APP
    Nozominetworks
    < 26.2.0
  • Nozominetworks Guardian

    APP
    Nozominetworks
    < 26.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-29245CRITICAL9.2PL ✓ten sam produkt

SQL Injection w Nozomi Networks Guardian i CMC — nieuwierzytelniony dostęp do bazy danych

CVE-2026-33390HIGH7.2PL ✓ten sam produkt

Nieprawidłowe przypisanie uprawnień w Nozomi Networks CMC i Guardian

CVE-2025-40892HIGH7.1ten sam produkt

A Stored Cross-Site Scripting vulnerability was discovered in the Reports functionality due to improper valida...

CVE-2025-40898HIGH7.2ten sam produkt

A path traversal vulnerability was discovered in the Import Arc data archive functionality due to insufficient...

CVE-2025-3719HIGH7.2ten sam produkt

An access control vulnerability was discovered in the CLI functionality due to a specific access restriction n...