CRITICAL🇬🇧 English

CVE-2026-33784

Domyślne hasło w Juniper Networks vLWC umożliwia przejęcie urządzenia

CVSS 9.3v4.0pub. 2026-04-09upd. 2026-07-08

Podatność typu Use of Default Password w komponencie Juniper Networks Support Insights (JSI) Virtual Lightweight Collector (vLWC) pozwala nieuwierzytelnionemu atakującemu na przejęcie pełnej kontroli nad urządzeniem. Brak wymuszonej zmiany hasła podczas procesu wdrożenia sprawia, że konto z wysokimi uprawnieniami pozostaje zabezpieczone fabrycznym hasłem.

Pokaż oryginał (EN)

A Use of Default Password vulnerability in the Juniper Networks Support Insights (JSI) Virtual Lightweight Collector (vLWC) allows an unauthenticated, network-based attacker to take full control of the device. vLWC software images ship with an initial password for a high privileged account. A change of this password is not enforced during the provisioning of the software, which can make full access to the system by unauthorized actors possible.This issue affects all versions of vLWC before 3.0.94.

🤖 Analiza AI
Jak działa

Obrazy oprogramowania vLWC są dostarczane z domyślnym hasłem przypisanym do konta o wysokich uprawnieniach. Podczas procesu provisioning nie jest wymagana zmiana tego hasła, co oznacza, że po wdrożeniu systemu konto nadal może być dostępne z oryginalnym, przewidywalnym hasłem. Atakujący z dostępem sieciowym może wykorzystać te dane uwierzytelniające do zalogowania się i uzyskania pełnego dostępu do systemu bez konieczności posiadania jakichkolwiek wcześniejszych uprawnień.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem vLWC, co obejmuje możliwość odczytu, modyfikacji oraz zakłócenia działania systemu zbierającego dane diagnostyczne i wsparcia sieci.

Mitygacja

Należy zaktualizować oprogramowanie vLWC do wersji 3.0.94 lub nowszej. Do czasu zastosowania patcha zaleca się ręczną zmianę domyślnego hasła konta uprzywilejowanego oraz ograniczenie dostępu sieciowego do interfejsu zarządzania urządzenia. Szczegółowe instrukcje dostępne są w poradniku producenta: https://kb.juniper.net/JSA107871

Kogo dotyczy

Wszystkie wersje Juniper Networks Support Insights (JSI) Virtual Lightweight Collector (vLWC) przed wersją 3.0.94

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:U/V:X/RE:L/U:X
  • Juniper Virtual Lightweight Collector

    APP
    Juniper
    < 3.0.94
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-21915HIGH8.4ten sam produkt

A Permissive List of Allowed Input vulnerability in the CLI of Juniper Networks Support Insights (JSI) Virtual...

CVE-2023-36845CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez modyfikację zmiennej PHP w J-Web Juniper Junos OS (EX/SRX)

CVE-2015-7755CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Juniper ScreenOS — backdoor umożliwiający pominięcie uwierzytelnienia (SSH/Telnet)

CVE-2026-33771CRITICAL9.1PL ✓ten sam vendor

Słabe wymagania hasła w Juniper Networks CTP OS — przejęcie urządzenia

CVE-2026-21902CRITICAL9.3PL ✓ten sam vendor

RCE jako root w Juniper Junos OS Evolved — błędne uprawnienia do krytycznego zasobu