HIGH🇬🇧 English

CVE-2026-44091

Nieautoryzowany zapis konfiguracji przez MQTT Broker — naruszenie integralności i dostępności

CVSS 8.8v4.0pub. 2026-07-30upd. 2026-07-31

Podatność umożliwia nieuwierzytelnionemu zdalnemu atakującemu przesłanie złośliwego identyfikatora do brokera MQTT, co skutkuje utworzeniem nowego wpisu w konfiguracji systemowej. Może to prowadzić do naruszenia integralności oraz dostępności systemu.

Pokaż oryginał (EN)

An unauthenticated remote attacker can post a malicious ID to the MQTT Broker results in the creation of a new configuration entry in the system configuration. This may lead to integrity and availability loss.

🤖 Analiza AI
Jak działa

Atakujący bez żadnego uwierzytelnienia wysyła specjalnie spreparowany identyfikator (ID) do brokera MQTT podatnego systemu. Broker przetwarza odebrany identyfikator i tworzy nowy wpis konfiguracyjny w konfiguracji systemowej. Mechanizm nie weryfikuje tożsamości nadawcy ani poprawności przesyłanych danych, co klasyfikuje podatność jako naruszenie zaufania do danych (CWE-501 — Trust Boundary Violation).

Skutki

Atakujący może zmodyfikować konfigurację systemu poprzez dodanie nieuprawnionych wpisów, co może prowadzić do utraty integralności konfiguracji oraz zakłócenia dostępności usług lub urządzenia. Nie stwierdzono wpływu na poufność danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacjach zawiera poradnik VDE-2026-008 dostępny pod adresem https://www.certvde.com/en/advisories/VDE-2026-008/

Kogo dotyczy

Wersje wskazane w referencjach producenta (szczegóły dostępne w poradniku VDE-2026-008 na stronie certvde.com)

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje