HIGH🇬🇧 English

CVE-2026-57920

Peplink InControl 2 — pomijanie reguł kontroli dostępu przez średnik

CVSS 7.7v3.1pub. 2026-06-26upd. 2026-07-02

Podatność w Peplink InControl 2 (do wersji 2.14.2, przed 2026-06-03) umożliwia uwierzytelnionemu użytkownikowi ominięcie reguł kontroli dostępu dla określonych endpointów API. Jest to groźne, ponieważ atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych organizacji.

Pokaż oryginał (EN)

Peplink InControl 2 through 2.14.2 before 2026-06-03 allows use of a semicolon to bypass access-control rules for certain /rest/o/{orgId} endpoints.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości użycia znaku średnika (;) w żądaniach kierowanych do określonych endpointów /rest/o/{orgId}, co powoduje ominięcie mechanizmów kontroli dostępu (CWE-551 — nieprawidłowe stosowanie reguł bezpieczeństwa). Serwer przetwarza spreparowane żądanie, interpretując je w sposób nieuwzględniany przez reguły dostępu. Atakujący musi posiadać aktywne konto w systemie (uwierzytelnienie jest wymagane), jednak nie musi mieć uprawnień do danych zasobów. Błąd dotyczy wyłącznie wybranych endpointów REST API zarządzania organizacją.

Skutki

Atakujący z podstawowym dostępem do systemu może odczytać poufne dane organizacji (C:H) poprzez endpointy, do których normalnie nie powinien mieć dostępu. Nie stwierdzono wpływu na integralność ani dostępność systemu.

Mitygacja

Należy zaktualizować Peplink InControl 2 do wersji wydanej po 2026-06-03, w której poprawka została wdrożona przez producenta. Zgodnie z referencjami producenta należy zainstalować dostępne patche. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu API InControl 2 wyłącznie do zaufanych sieci oraz monitorowanie logów dostępu pod kątem podejrzanych żądań do endpointów /rest/o/{orgId}.

Kogo dotyczy

Peplink InControl 2 w wersjach do 2.14.2 włącznie, opublikowanych przed 2026-06-03

Uwagi

Podatność dotyczy konkretnych endpointów REST API: /rest/o/{orgId}. Wektor CVSS wskazuje na zmieniony zakres (S:C), co oznacza, że skutki przekraczają komponent, w którym podatność istnieje — dostęp do danych organizacji może dotyczyć zasobów wykraczających poza uprawnienia atakującego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
  • Peplink Intcontrol 2

    APP
    Peplink
    ≤ 2.14.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-39367CRITICAL9.1PL ✓ten sam vendor

OS command injection w interfejsie web Peplink Smart Reader (mac2name)

CVE-2017-8837CRITICAL9.8PL ✓ten sam vendor

Peplink Balance — hasła przechowywane jako czysty tekst w plikach konfiguracyjnych

CVE-2017-8835CRITICAL9.8PL ✓ten sam vendor

SQL Injection w urządzeniach Peplink Balance poprzez ciasteczko bauth

CVE-2023-45744HIGH8.3ten sam vendor

A data integrity vulnerability exists in the web interface /cgi-bin/upload_config.cgi functionality of Peplink...

CVE-2023-49230HIGH8.8ten sam vendor

An issue was discovered in Peplink Balance Two before 8.4.0. A missing authorization check in captive portals ...