Aviso de CISA: Vulnerabilidad de autorización faltante en la API de PayRange (CVE-2026-18965)
CISA publicó un aviso el 25 de agosto de 2026 sobre una vulnerabilidad (CVE-2026-18965) en la API de PayRange, un producto utilizado en instalaciones comerciales. La vulnerabilidad se debe a la falta de autorización en los endpoints de administración, lo que permite que detalles detallados de cada dispositivo en la red de PayRange sean accesibles públicamente con o sin cuenta. La explotación exitosa podría permitir a un atacante remoto, autenticado o no autenticado, divulgar información confidencial, modificar arbitrariamente el dispositivo para causar denegación de servicio o alterar la imagen mostrada en el dispositivo. La puntuación base CVSS es 8.8 (Alta) según CVSS v3.1 y 8.7 (Alta) según CVSS v4.0. PayRange no ha respondido a las solicitudes de CISA para mitigar la vulnerabilidad. CISA recomienda medidas defensivas como minimizar la exposición de la red, usar firewalls y aislar las redes de sistemas de control. No se ha informado de explotación pública conocida en este momento.
Lo que sabemos
La vulnerabilidad es un problema de autorización faltante (CWE-862) en los endpoints de gestión.
▤ 1 fuentes›
La explotación podría permitir la divulgación de información sensible, modificación del dispositivo, denegación de servicio o alteración de imágenes mostradas.
▤ 1 fuentes›
La puntuación base CVSS v3.1 es 8.8 (Alta); la puntuación base CVSS v4.0 es 8.7 (Alta).
▤ 1 fuentes›
No se ha informado de explotación pública conocida a CISA en este momento.
▤ 1 fuentes›
PayRange no ha respondido a las solicitudes de CISA para mitigar la vulnerabilidad.
▤ 1 fuentes›
CISA publicó un aviso el 2026-08-25 para CVE-2026-18965 que afecta a la API de PayRange.
▤ 1 fuentes›
CISA publicó un aviso sobre una vulnerabilidad de autorización faltante en la API de PayRange, que podría permitir a atacantes remotos acceder a información confidencial de dispositivos, modificar dispositivos o causar denegación de servicio. PayRange no ha respondido a las solicitudes de mitigación.
Verificado · 1 fuentesReportes en vivo
Ver todoComentarios 0
Debate este evento en hilos permanentes. El chat en vivo es independiente.
Aún no hay comentarios. Inicia la conversación.