PT-2026-78636 · Unknown · Rdk-B Webui

CVE-2026-19505

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RDK-B WebUI versão rdkb-2025q4-kirkstone
Description A verificação inadequada de assinatura criptográfica no arquivo jst functions.c permite que um invasor remoto não autenticado ignore a autenticação e obtenha acesso administrativo. O problema ocorre porque o código processa incorretamente o valor de retorno da função EVP VerifyFinal() do OpenSSL, tratando tanto assinaturas válidas quanto inválidas como bem-sucedidas. Isso permite que um invasor utilize um JSON Web Token (JWT) forjado com uma assinatura RSA arbitrária para fazer login como um usuário privilegiado. Além disso, outras falhas envolvendo condições de corrida, validação de entrada insuficiente e autenticação inadequada podem levar à negação de serviço ou corrupção de memória, que podem ser potencialmente utilizadas para a execução de código arbitrário nos processos do RDK-B.
Recommendations Atualize o RDK-B WebUI versão rdkb-2025q4-kirkstone para a versão mais recente. Restrinja o acesso de rede à interface WebUI apenas a redes de gerenciamento confiáveis. Monitore os logs de autenticação em busca de uso anômalo de JWT proveniente de fontes inesperadas.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19505

Produtos afetados

Rdk-B Webui