CVE-2026-38057
Der iDirect iQ200 validiert nach der Authentifizierung keine CSRF-Tokens bei API-Endpunkten, die den Zustand ändern. Der Endpunkt /api/reboot akzeptiert POST-Anfragen, die ausschließlich durch ein Session-Cookie authentifiziert werden, dem das SameSite-Attribut fehlt. Ein entfernter Angreifer kann eine bösartige Webseite hosten, die beim Besuch durch einen authentifizierten Administrator automatisch eine Cross-Site-POST-Anfrage sendet und dadurch einen sofortigen Neustart des Geräts sowie den Verlust der Satellitenverbindung verursacht. Wiederholte Angriffe können einen Denial-of-Service-Zustand aufrechterhalten.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
