PT-2026-57165 · Idirect · Iq200

·

CVE-2026-38057

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas iDirect iQ200 (versões afetadas não especificadas)
Descrição O software não valida tokens de Cross-Site Request Forgery (CSRF) em endpoints de API que alteram o estado após a autenticação. Especificamente, o endpoint '/api/reboot' aceita requisições POST autenticadas apenas por um cookie de sessão que carece do atributo SameSite. Isso permite que um invasor remoto hospede uma página web maliciosa que, ao ser visitada por um administrador autenticado, dispara automaticamente uma requisição POST cross-site. Esta ação resulta na reinicialização imediata do dispositivo e na perda do link de satélite, e ataques repetidos podem levar a uma condição sustentada de negação de serviço.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-38057

Produtos afetados

Iq200