CRITICAL🇬🇧 English

CVE-2026-41939

Care Everywhere Gateway — podatność RCE przez domyślne dane logowania WildFly

CVSS 9.3v4.0pub. 2026-07-29upd. 2026-07-30

Care Everywhere Gateway w wersji 14.3.10 zawiera zakodowane na stałe dane logowania w interfejsie zarządzania WildFly 8.2.0.Final, identyczne we wszystkich instalacjach. Nieuwierzytelniony zdalny atakujący może uzyskać pełny dostęp administracyjny i doprowadzić do wykonania dowolnego kodu na serwerze.

Pokaż oryginał (EN)

Care Everywhere Gateway 14.3.10 contains a hard-coded credentials vulnerability in the bundled WildFly 8.2.0.Final management interface that allows unauthenticated remote attackers to gain administrative access by using default credentials identical across all installations. Attackers can authenticate to the exposed WildFly management console on port 20990 and deploy a malicious Web Application Archive file through the Deployments interface to achieve remote code execution as the Windows machine account. Version 14.x.x was declared end-of-life (EOL) in 2017 and future releases have addressed the vulnerable finding.

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania domyślnych, niezmienialnych danych logowania (CWE-1392) w interfejsie zarządzania serwerem aplikacyjnym WildFly, który jest dostępny na porcie 20990. Atakujący łączy się z konsolą zarządzania WildFly i uwierzytelnia się przy użyciu domyślnych poświadczeń wspólnych dla wszystkich instalacji produktu. Po uzyskaniu dostępu administracyjnego możliwe jest wgranie złośliwego pliku Web Application Archive (WAR) poprzez interfejs Deployments, co skutkuje wykonaniem kodu w kontekście konta maszynowego systemu Windows.

Skutki

Atakujący uzyskuje pełną kontrolę administracyjną nad interfejsem WildFly i może zdalnie wykonać dowolny kod (RCE) jako konto maszynowe systemu Windows, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Wersja 14.x.x jest od 2017 roku objęta statusem end-of-life i nie otrzymuje aktualizacji zabezpieczeń. Należy niezwłocznie przeprowadzić migrację do nowszej, wspieranej wersji produktu, która — zgodnie z opisem producenta — rozwiązuje tę podatność. Do czasu migracji należy zablokować dostęp do portu 20990 na poziomie firewall i ograniczyć dostęp sieciowy do interfejsu zarządzania WildFly wyłącznie do zaufanych hostów.

Kogo dotyczy

Care Everywhere Gateway w wersji 14.3.10 (linia wersji 14.x.x). Linia ta została uznana za end-of-life (EOL) w 2017 roku.

Uwagi

Linia produktu 14.x.x osiągnęła status end-of-life w 2017 roku — aktualizacja bezpieczeństwa dla tej wersji nie jest dostępna. Konieczna jest migracja do nowszej wersji oprogramowania. Podatność dotyczy interfejsu zarządzania WildFly 8.2.0.Final dostępnego na porcie TCP 20990.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje