CVE-2025-40949

Critique9.1Publiée le 12 mai 2026

Une vulnérabilité a été identifiée dans RUGGEDCOM ROX MX5000 (toutes versions < V2.17.1), RUGGEDCOM ROX MX5000RE (toutes versions < V2.17.1), RUGGEDCOM ROX RX1400 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1500 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1501 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1510 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1511 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1512 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1524 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1536 (toutes versions < V2.17.1), RUGGEDCOM ROX RX5000 (toutes versions < V2.17.1). Les appareils concernés n'assainissent pas correctement les entrées fournies par l'utilisateur dans la fonctionnalité Scheduler de l'interface Web, ce qui permet d'injecter des commandes dans le backend de planification des tâches. Cela pourrait permettre à un attaquant distant authentifié d'exécuter des commandes arbitraires avec les privilèges root sur le système d'exploitation sous-jacent.

Score CVSS9.1 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78
Éditeurssiemens

Produits concernés

ÉditeursProduitVersions
siemensruggedcom rox mx5000 firmware< 2.17.1
siemensruggedcom rox mx5000-
siemensruggedcom rox mx5000re firmware< 2.17.1
siemensruggedcom rox mx5000re-
siemensruggedcom rox rx1400 firmware< 2.17.1
siemensruggedcom rox rx1400-
siemensruggedcom rox rx1500 firmware< 2.17.1
siemensruggedcom rox rx1500-
siemensruggedcom rox rx1501 firmware< 2.17.1
siemensruggedcom rox rx1501-
siemensruggedcom rox rx1510 firmware< 2.17.1
siemensruggedcom rox rx1510-
siemensruggedcom rox rx1511 firmware< 2.17.1
siemensruggedcom rox rx1511-
siemensruggedcom rox rx1512 firmware< 2.17.1
siemensruggedcom rox rx1512-
siemensruggedcom rox rx1524 firmware<= 2.17.1
siemensruggedcom rox rx1524-
siemensruggedcom rox rx1536 firmware< 2.17.1
siemensruggedcom rox rx1536-
siemensruggedcom rox rx5000 firmware< 2.17.1
siemensruggedcom rox rx5000-

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE