CRITICAL🇬🇧 English

CVE-2026-56415

Command injection w Storage Concentrator — RCE bez uwierzytelnienia jako root

CVSS 10.0v4.0pub. 2026-06-30upd. 2026-07-01

Produkt Storage Concentrator (SC oraz SCVM) zawiera podatność typu command injection w skrypcie debug.pl, dostępnym bez uwierzytelnienia. Luka ma ocenę CVSS 10.0 i umożliwia zdalnemu atakującemu przejęcie pełnej kontroli nad systemem z uprawnieniami root.

Pokaż oryginał (EN)

Storage Concentrator (SC & SCVM) contains a command injection vulnerability within the debug.pl script that is reachable without authentication. A remote attacker can submit a specially crafted HTTP request containing a malicious payload that is processed without adequate input sanitization, resulting in arbitrary command execution with root-level privileges on the underlying system.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwy payload skierowany do skryptu debug.pl. Skrypt przetwarza dane wejściowe bez odpowiedniej sanityzacji, co pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych. Dostęp do podatnego endpointu nie wymaga żadnego uwierzytelnienia, co eliminuje bariery dla atakującego. Wykonane polecenia działają z uprawnieniami root na poziomie systemu operacyjnego.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnych poleceń z uprawnieniami root na podatnym urządzeniu, co oznacza pełne przejęcie kontroli nad systemem, możliwość kradzieży danych, instalacji backdoorów oraz dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się kontakt z producentem (StoneFly) oraz zapoznanie się z poradnikiem CISA ICS-CERT ICSA-26-181-06. Do czasu zastosowania poprawki należy ograniczyć dostęp sieciowy do interfejsu zarządzania urządzenia (np. przez firewall lub segmentację sieci), aby uniemożliwić nieautoryzowanym podmiotom dostęp do podatnego skryptu.

Kogo dotyczy

Storage Concentrator (SC) oraz Storage Concentrator Virtual Machine (SCVM) firmy StoneFly — konkretne wersje wskazane w referencjach producenta (doradztwo CISA ICS ICSA-26-181-06)

Uwagi

Podatność dotyczy środowisk OT/ICS — poradnik został opublikowany przez CISA w ramach serii ICS Advisories (ICSA-26-181-06). Szczególną ostrożność powinny zachować organizacje eksponujące interfejsy zarządzania Storage Concentrator bezpośrednio na internet lub w sieciach przemysłowych.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje