CVE-2026-38059

Alta7.5Pubblicata il 10 luglio 2026

iDirect iQ200 espone gli endpoint API REST /api/identity e /api/ senza autenticazione. Un attaccante non autenticato con accesso alla rete può recuperare informazioni sensibili sul dispositivo, tra cui il numero di serie, il Device ID (DID), l'identificatore della Terminal Private Key (TPK), l'indirizzo MAC e la versione esatta del firmware. Il DID e il TPK vengono utilizzati per l'autenticazione alla rete satellitare nella piattaforma iDirect, consentendo potenzialmente l'impersonificazione del terminale e la ricognizione della rete.

Punteggio CVSS7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Tipo di debolezza (CWE)CWE-306

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE