HIGH🇬🇧 English

CVE-2026-33390

Nieprawidłowe przypisanie uprawnień w Nozomi Networks CMC i Guardian

CVSS 7.2v4.0pub. 2026-07-09upd. 2026-08-11

Podatność klasy Incorrect Privilege Assignment w funkcji synchronizacji produktów Nozomi Networks CMC i Guardian pozwala uwierzytelnionemu użytkownikowi z ograniczonymi uprawnieniami na wykonywanie administracyjnych poleceń CLI. Może to prowadzić do nieautoryzowanej modyfikacji konfiguracji urządzenia lub naruszenia jego dostępności.

Pokaż oryginał (EN)

An Incorrect Privilege Assignment vulnerability was discovered in the synchronization functionality due to Arc sensors receiving CLI permissions. An authenticated user with limited privileges can push administrative CLI commands through the sync, altering the device configuration, and/or affecting its availability.

🤖 Analiza AI
Jak działa

Sensory Arc otrzymują uprawnienia CLI zarezerwowane dla administratorów w ramach mechanizmu synchronizacji. Uwierzytelniony użytkownik o ograniczonych uprawnieniach może wykorzystać ten kanał synchronizacji do przesyłania administracyjnych poleceń CLI, które są następnie wykonywane przez docelowe urządzenie. W ten sposób atakujący obchodzi kontrolę dostępu i uzyskuje faktyczne możliwości administracyjne bez posiadania odpowiedniej roli.

Skutki

Atakujący może w sposób nieautoryzowany zmieniać konfigurację urządzenia oraz wpływać na jego dostępność, co w środowiskach OT/ICS może skutkować zakłóceniem monitorowania infrastruktury krytycznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://security.nozominetworks.com/NN-2026:13-01)

Kogo dotyczy

Nozomi Networks CMC oraz Nozomi Networks Guardian — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Nozominetworks Cmc

    APP
    Nozominetworks
    < 26.2.0
  • Nozominetworks Guardian

    APP
    Nozominetworks
    < 26.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-29245CRITICAL9.2PL ✓ten sam produkt

SQL Injection w Nozomi Networks Guardian i CMC — nieuwierzytelniony dostęp do bazy danych

CVE-2026-31984HIGH8.7PL ✓ten sam produkt

DoS przez nieograniczoną alokację zasobów w logowaniu audytu — Nozomi Networks

CVE-2025-40892HIGH7.1ten sam produkt

A Stored Cross-Site Scripting vulnerability was discovered in the Reports functionality due to improper valida...

CVE-2025-40898HIGH7.2ten sam produkt

A path traversal vulnerability was discovered in the Import Arc data archive functionality due to insufficient...

CVE-2025-3719HIGH7.2ten sam produkt

An access control vulnerability was discovered in the CLI functionality due to a specific access restriction n...