Advisory CISA: Kerentanan Otorisasi yang Hilang pada API PayRange (CVE-2026-18965)
CISA merilis advisory pada 25 Agustus 2026 mengenai kerentanan (CVE-2026-18965) pada API PayRange, produk yang digunakan di fasilitas komersial. Kerentanan ini disebabkan oleh otorisasi yang hilang pada endpoint manajemen, yang memungkinkan detail lengkap setiap perangkat di jaringan PayRange dapat diakses publik dengan atau tanpa akun. Eksploitasi yang berhasil dapat memungkinkan penyerang jarak jauh, baik yang terautentikasi maupun tidak, untuk mengungkapkan informasi sensitif, memodifikasi perangkat secara sewenang-wenang untuk menyebabkan penolakan layanan, atau mengubah gambar yang ditampilkan perangkat. Skor dasar CVSS adalah 8.8 (Tinggi) menurut CVSS v3.1 dan 8.7 (Tinggi) menurut CVSS v4.0. PayRange belum menanggapi permintaan CISA untuk memitigasi kerentanan ini. CISA merekomendasikan langkah-langkah defensif seperti meminimalkan paparan jaringan, menggunakan firewall, dan mengisolasi jaringan sistem kontrol. Belum ada eksploitasi publik yang diketahui dilaporkan saat ini.
Yang kita tahu
Kerentanan ini adalah masalah otorisasi yang hilang (CWE-862) pada endpoint manajemen.
▤ 1 sumber›
Eksploitasi dapat menyebabkan pengungkapan informasi sensitif, modifikasi perangkat, penolakan layanan, atau mengubah gambar yang ditampilkan.
▤ 1 sumber›
Skor dasar CVSS v3.1 adalah 8.8 (Tinggi); skor dasar CVSS v4.0 adalah 8.7 (Tinggi).
▤ 1 sumber›
Belum ada eksploitasi publik yang diketahui dilaporkan ke CISA saat ini.
▤ 1 sumber›
PayRange belum menanggapi permintaan CISA untuk memitigasi kerentanan tersebut.
▤ 1 sumber›
CISA menerbitkan advisory pada 2026-08-25 untuk CVE-2026-18965 yang memengaruhi API PayRange.
▤ 1 sumber›
Buka sumber mana pun untuk memeriksa bahasa aslinya, kapan DoseFix menerimanya, dan klaim yang didukungnya.
PayRange API
cisa.gov · EN · Diterbitkan · DiterimaLaporan langsung
Lihat semuaKomentar 0
Diskusikan peristiwa ini dalam utas permanen. Obrolan langsung tetap terpisah.
Belum ada komentar. Mulai percakapan.