CVE-2026-38057

Élevée8.1Publiée le 10 juillet 2026

L’iDirect iQ200 ne valide pas les jetons CSRF sur les points de terminaison d’API modifiant l’état après l’authentification. Le point de terminaison /api/reboot accepte les requêtes POST authentifiées uniquement par un cookie de session dépourvu de l’attribut SameSite. Un attaquant distant peut héberger une page web malveillante qui, lorsqu’elle est visitée par un administrateur authentifié, soumet automatiquement une requête POST intersites provoquant le redémarrage immédiat de l’appareil et la perte de la liaison satellite. Des attaques répétées peuvent maintenir une condition de déni de service.

Score CVSS8.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Type de faiblesse (CWE)CWE-352

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE