CRITICAL✓ PATCH🇬🇧 English

CVE-2026-9142

Brak uwierzytelnienia w NI grpc-device przy konfiguracji bez TLS

CVSS 9.3v4.0pub. 2026-06-19upd. 2026-06-25

W NI grpc-device (do wersji 2.17.0 włącznie) istnieje podatność polegająca na stosowaniu niebezpiecznych domyślnych danych uwierzytelniających, gdy serwer nie ma skonfigurowanego TLS i jest dostępny poza interfejsem loopback. Umożliwia to nieuwierzytelnionemu użytkownikowi w sieci lokalnej uzyskanie dostępu do serwera.

Pokaż oryginał (EN)

There is an insecure default credentials vulnerability in NI grpc-device when TLS configuration is not present and the server is bound beyond loopback.  This may allow an unauthenticated user access to the server on the local network.  This affects NI grpc-device 2.17.0 and prior versions.

🤖 Analiza AI
Jak działa

Podatność (CWE-306 — brak uwierzytelnienia dla funkcji krytycznych) występuje wtedy, gdy serwer NI grpc-device nie ma skonfigurowanej warstwy TLS i jednocześnie nasłuchuje na interfejsach sieciowych innych niż loopback (127.0.0.1). W takiej konfiguracji serwer nie wymaga właściwego uwierzytelnienia od klientów łączących się z sieci lokalnej. Atakujący znajdujący się w tej samej sieci LAN może nawiązać połączenie z serwerem bez podawania prawidłowych poświadczeń.

Skutki

Nieuwierzytelniony atakujący z dostępem do sieci lokalnej może uzyskać nieautoryzowany dostęp do serwera NI grpc-device, co może prowadzić do ujawnienia danych (VC:H) oraz ich modyfikacji lub zakłócenia integralności (VI:H).

Mitygacja

Należy zaktualizować NI grpc-device do wersji nowszej niż 2.17.0 zgodnie z zaleceniami producenta. Jako obejście należy upewnić się, że serwer jest skonfigurowany z TLS lub ograniczyć jego nasłuchiwanie wyłącznie do interfejsu loopback, jeśli dostęp zewnętrzny nie jest wymagany. Szczegóły patcha dostępne w referencjach producenta (ni.com oraz GitHub Security Advisory).

Kogo dotyczy

NI grpc-device w wersji 2.17.0 oraz wcześniejszych; produkty NI InstrumentStudio korzystające z komponentu NI grpc-device Server

Uwagi

Podatność dotyczy wyłącznie konfiguracji, w których TLS nie jest włączony i serwer jest wystawiony poza interfejs loopback — domyślna konfiguracja bezpieczna (loopback) nie jest podatna.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Ni Instrumentstudio

    APP
    Ni
    2026≤ 2025
  • Ni Grpc Device Server

    APP
    Ni
    < 2.18.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-48137CRITICAL9.3PL ✓ten sam produkt

RCE przez untrusted pointer dereference w NI grpc-device sideband streaming API

CVE-2026-48138HIGH8.7ten sam produkt

There is an out-of-bounds read vulnerability in the NI grpc-device streaming API due to a missing bounds check...

CVE-2026-48139HIGH8.7ten sam produkt

There is a NULL pointer dereference vulnerability in NI grpc-device in the data moniker service that may allow...

CVE-2026-48140HIGH7.1ten sam produkt

There is an unchecked enum cast vulnerability in NI grpc-device BeginSidebandStream that may allow an attacker...

CVE-2026-48141MEDIUM6.0ten sam produkt

W module NI grpc-device BeginSidebandStream występuje wyciek pamięci, który może prowadzić do denial of servic...