PT-2026-108188 · Tvu Networks · Receiver/Transceiver
CVE-2026-104076
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
TVU Networks Receiver/Transceiver devices versões anteriores a 7.9
Description
Atacantes remotos não autenticados podem ler informações sensíveis do dispositivo e modificar a configuração do dispositivo devido à ausência de autenticação em endpoints de API REST na porta 8288. Ao enviar requisições GET não autenticadas, os atacantes podem expor detalhes do firmware, configuração de rede e informações de serviços em nuvem. Além disso, o envio de requisições POST para o endpoint '/Setting3/API/API/v1/LocalNetwork/DNS' permite que atacantes alterem as configurações de DNS, o que pode facilitar ataques de man-in-the-middle em conexões de saída para a infraestrutura de nuvem da TVU.
Recommendations
Atualize os dispositivos TVU Networks Receiver/Transceiver para a versão de firmware 7.9 ou posterior.
Restrinja o acesso aos endpoints de API REST na porta 8288 para minimizar o risco de exploração.
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Receiver/Transceiver