CVE-2026-38059

Élevée7.5Publiée le 10 juillet 2026

Le iDirect iQ200 expose les points de terminaison de l’API REST /api/identity et /api/ sans authentification. Un attaquant non authentifié disposant d’un accès réseau peut récupérer des informations sensibles sur l’équipement, notamment le numéro de série, l’identifiant de l’équipement (DID), l’identifiant de la clé privée du terminal (TPK), l’adresse MAC et la version exacte du firmware. Le DID et le TPK sont utilisés pour l’authentification au réseau satellite sur la plateforme iDirect, ce qui peut permettre l’usurpation de terminal et la reconnaissance du réseau.

Score CVSS7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Type de faiblesse (CWE)CWE-306

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE