Avis de la CISA : Vulnérabilité d'absence d'autorisation dans l'API PayRange (CVE-2026-18965)
La CISA a publié un avis le 25 août 2026 concernant une vulnérabilité (CVE-2026-18965) dans l'API PayRange, un produit utilisé dans les installations commerciales. La vulnérabilité est due à une absence d'autorisation sur les points de terminaison de gestion, permettant que des détails complets de chaque appareil du réseau PayRange soient accessibles publiquement avec ou sans compte. Une exploitation réussie pourrait permettre à un attaquant distant, authentifié ou non, de divulguer des informations sensibles, de modifier arbitrairement l'appareil pour provoquer un déni de service, ou de modifier l'image affichée sur l'appareil. Le score de base CVSS est de 8,8 (Élevé) selon CVSS v3.1 et de 8,7 (Élevé) selon CVSS v4.0. PayRange n'a pas répondu aux demandes de la CISA pour atténuer la vulnérabilité. La CISA recommande des mesures défensives telles que minimiser l'exposition au réseau, utiliser des pare-feu et isoler les réseaux de systèmes de contrôle. Aucune exploitation publique connue n'a été signalée à ce jour.
Ce que nous savons
La vulnérabilité est un problème d'autorisation manquante (CWE-862) sur les points de terminaison de gestion.
▤ 1 sources›
L'exploitation pourrait permettre la divulgation d'informations sensibles, la modification de l'appareil, le déni de service ou la modification des images affichées.
▤ 1 sources›
Le score de base CVSS v3.1 est de 8,8 (Élevé) ; le score de base CVSS v4.0 est de 8,7 (Élevé).
▤ 1 sources›
Aucune exploitation publique connue n'a été signalée à CISA à ce moment-là.
▤ 1 sources›
PayRange n'a pas répondu aux demandes de CISA pour atténuer la vulnérabilité.
▤ 1 sources›
CISA a publié un avis le 2026-08-25 pour CVE-2026-18965 affectant l'API PayRange.
▤ 1 sources›
La CISA a publié un avis concernant une vulnérabilité d'absence d'autorisation dans l'API PayRange, qui pourrait permettre à des attaquants distants d'accéder à des informations sensibles sur les appareils, de modifier des appareils ou de provoquer un déni de service. PayRange n'a pas répondu aux demandes d'atténuation.
Vérifié · 1 sourcesRapports en direct
Tout voirCommentaires 0
Discutez de cet événement dans des fils persistants. Le direct reste séparé.
Aucun commentaire. Lancez la discussion.