CVE-2026-38057

Alta8.1Pubblicata il 10 luglio 2026

iDirect iQ200 non convalida i token CSRF sugli endpoint API che modificano lo stato dopo l’autenticazione. L’endpoint /api/reboot accetta richieste POST autenticate esclusivamente tramite un cookie di sessione privo dell’attributo SameSite. Un attaccante remoto può ospitare una pagina Web malevola che, quando viene visitata da un amministratore autenticato, invia automaticamente una richiesta POST cross-site causando il riavvio immediato del dispositivo e la perdita del collegamento satellitare. Attacchi ripetuti possono mantenere una condizione di negazione del servizio.

Punteggio CVSS8.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Tipo di debolezza (CWE)CWE-352

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE