CVE-2026-38059
Le iDirect iQ200 expose les points de terminaison de l’API REST /api/identity et /api/ sans authentification. Un attaquant non authentifié disposant d’un accès réseau peut récupérer des informations sensibles sur l’équipement, notamment le numéro de série, l’identifiant de l’équipement (DID), l’identifiant de la clé privée du terminal (TPK), l’adresse MAC et la version exacte du firmware. Le DID et le TPK sont utilisés pour l’authentification au réseau satellite sur la plateforme iDirect, ce qui peut permettre l’usurpation de terminal et la reconnaissance du réseau.
Score CVSS7.5 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NType de faiblesse (CWE)CWE-306
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
