CRITICAL🇬🇧 English

CVE-2026-5269

Ciena NCS/MCP: ukryte konta systemowe z domyślnymi hasłami

CVSS 9.8v3.1pub. 2026-07-14upd. 2026-07-15

W produktach Ciena Navigator Network Control Suite (NCS) oraz Manage Control Plan (MCP) wykryto ukryte konta systemowe z potencjalnie przewidywalnymi domyślnymi hasłami. Podatność może zostać wykorzystana przez nieuwierzytelnionego atakującego zdalnie, co w połączeniu z innymi słabościami systemu może prowadzić do eskalacji uprawnień.

Pokaż oryginał (EN)

In Ciena's Navigator Network Control Suite (NCS) and Manage Control Plan (MCP), there are hidden system accounts used for internal software operations. Some of these accounts have default passwords that may be predictable. While these accounts have very limited permissions on their own, an attacker could combine an attack using one of these accounts with other potential weaknesses to launch a more significant attack, possibly leading to escalation of privilege on the system.

🤖 Analiza AI
Jak działa

Oprogramowanie Ciena NCS i MCP zawiera ukryte konta systemowe przeznaczone do wewnętrznych operacji aplikacji. Część z tych kont posiada domyślne, potencjalnie przewidywalne hasła. Choć same konta mają bardzo ograniczone uprawnienia, atakujący może wykorzystać dostęp uzyskany za ich pomocą jako punkt wejścia i połączyć go z innymi podatnościami systemu, aby przeprowadzić bardziej zaawansowany atak. W efekcie możliwa jest eskalacja uprawnień na dotkniętym systemie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu poprzez ukryte konto, a następnie — w połączeniu z innymi słabościami — doprowadzić do privilege escalation, skutkującego pełnym przejęciem kontroli nad systemem (wysoka poufność, integralność i dostępność).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.ciena.com/product-security. Dodatkowo zaleca się zmianę lub wyłączenie domyślnych haseł ukrytych kont systemowych, jeśli producent udostępni stosowne instrukcje, oraz ograniczenie dostępu sieciowego do interfejsów zarządzania NCS/MCP.

Kogo dotyczy

Ciena Navigator Network Control Suite (NCS) oraz Ciena Manage Control Plan (MCP) — konkretne wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje