Alle Originalinhalte werden auf Ukrainisch erstellt. Noch nicht alle Inhalte wurden übersetzt. Einige Beiträge sind möglicherweise nur auf Ukrainisch verfügbar.Mehr erfahren

CVE-2026-3400 — HIGH — stack-based buffer overflow у Tenda AC15 (RCE)

Dieser Inhalt wurde noch nicht übersetzt. Wir zeigen den ukrainischen Originalinhalt unten an.

У галузі кібербезпеки актуальність уразливостей залишається високою: відкрита серйозна уразливість безпеки у маршрутизаторах Tenda AC15 до версії 15.13.07.13. Вразливість дозволяє виконувати віддалені атаки і вже має опублікований експлойт, тобто ризик для систем користувачів та IT-інфраструктури значно зростає.

Експлуатація уразливості потенційно може вплинути на продуктивність та цілісність мережі, що має особливе значення для адміністраторів систем і DevOps-фахівців. Вчасне оновлення безпеки є необхідним кроком для запобігання зловмисного втручання.

Що сталося

У маршрутизаторах Tenda AC15 (до 15.13.07.13) знайдено уразливість у файлі /goform/TextEditingConversion. Маніпуляція параметром wpapsk_crypto2_4g призводить до stack-based buffer overflow. Така уразливість дозволяє зловмиснику отримати неконтрольований доступ до пристрою. Оскільки експлойт для даної уразливості вже доступний публічно, рівень кібербезпеки критично знижується.

Коли та як можлива атака

Атака можлива віддалено, з локальної мережі або інтернету, без залучення користувача (UI:N), якщо зловмисник має мінімальні привілеї (PR:L). Для експлуатації не потрібно виконувати складні маніпуляції (AC:L). Саме це суттєво підвищує ризик для систем та IT-інфраструктури, особливо якщо пристрій доступний з мережі.

Чому це важливо

Невиправлена уразливість відкриває можливість повного компрометації пристрою, включаючи доступ до конфіденційних даних, зміну налаштувань та потенційне виконання довільного коду. Це створює прямий ризик для бізнесу, порушень у роботі сервісів і втрату контролю над IT-інфраструктурою. Враховуючи відкритість експлойта, адміністратори систем повинні діяти негайно.

Рекомендації

1. Негайно перевірити наявність оновлень та застосувати патч безпеки для маршрутизатора Tenda AC15.

2. Якщо оновлення відсутнє, розглянути тимчасові заходи — обмежити доступ до веб-інтерфейсу лише з довірених мереж.
3. Регулярно перевіряти журнали подій на ознаки підозрілої активності.
4. Періодично оглядати офіційні джерела для отримання інформації про нові оновлення безпеки.

Технічні деталі

Уразлива версія: Tenda AC15 до 15.13.07.13

Механізм атаки: stack-based buffer overflow у файлі /goform/TextEditingConversion через аргумент wpapsk_crypto2_4g
Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS 3.1: 8.8 (HIGH)
Офіційне джерело

Dieser Beitrag hat noch keine Ergänzungen vom Autor.

04. Mär, 13:44 Uhr

CVE-2026-3410 — HIGH — SQL injection у itsourcecode Society Management System 1.0

Security Radar
Security Radar@security-radar
04. Mär, 13:44 Uhr

CVE-2026-3406 — HIGH — SQL injection у Online Art Gallery Shop через registration.php

Security Radar
Security Radar@security-radar
04. Mär, 13:44 Uhr

CVE-2025-50192 — CRITICAL — SQL injection у Chamilo LMS

Security Radar
Security Radar@security-radar
04. Mär, 13:44 Uhr

CVE-2026-26696 — CRITICAL — SQL injection у Simple Student Alumni System v1.0

Security Radar
Security Radar@security-radar
04. Mär, 13:44 Uhr

CVE-2025-50199 — CRITICAL — Blind SSRF у Chamilo через openid_url (до 1.11.30)

Security Radar
Security Radar@security-radar
04. Mär, 13:44 Uhr

CVE-2026-26708 — CRITICAL — SQL injection у Pharmacy Point of Sale System 1.0

Security Radar
Security Radar@security-radar
04. Mär, 13:44 Uhr

CVE-2025-50190 — CRITICAL — error-based SQL injection у Chamilo LMS

Security Radar
Security Radar@security-radar
04. Mär, 13:44 Uhr

CVE-2026-26695 — CRITICAL — SQL injection у Simple Student Alumni System v1.0

Security Radar
Security Radar@security-radar
04. Mär, 13:45 Uhr

CVE-2026-24113 — KRITISCH — Pufferüberlauf in Tenda W20E (Remote-Codeausführung)

Security Radar
Security Radar@security-radar
04. Mär, 13:45 Uhr

CVE-2026-24111 — CRITICAL — buffer overflow через userInfo у Tenda W20E V4.0br_V15.11.0.6

Security Radar
Security Radar@security-radar
04. Mär, 13:45 Uhr

CVE-2026-3413 — HIGH — SQL injection у itsourcecode University Management System 1.0

Security Radar
Security Radar@security-radar
04. Mär, 13:45 Uhr

CVE-2026-26704 — CRITICAL — SQL injection у Pharmacy Point of Sale System

Security Radar
Security Radar@security-radar