CISA-advisering: PayRange API-kwetsbaarheid voor ontbrekende autorisatie (CVE-2026-18965)
CISA heeft op 25 augustus 2026 een advies uitgebracht over een kwetsbaarheid (CVE-2026-18965) in de PayRange API, een product dat wordt gebruikt in commerciële faciliteiten. De kwetsbaarheid is te wijten aan ontbrekende autorisatie op beheer-eindpunten, waardoor gedetailleerde informatie over elk apparaat in het PayRange-netwerk openbaar toegankelijk is met of zonder account. Succesvolle exploitatie kan een externe, geauthenticeerde of niet-geauthenticeerde aanvaller in staat stellen gevoelige informatie openbaar te maken, het apparaat willekeurig te wijzigen om denial of service te veroorzaken, of de weergegeven afbeelding van een apparaat te wijzigen. De CVSS-basescore is 8.8 (Hoog) onder CVSS v3.1 en 8.7 (Hoog) onder CVSS v4.0. PayRange heeft niet gereageerd op CISA's verzoeken om de kwetsbaarheid te mitigeren. CISA beveelt defensieve maatregelen aan zoals het minimaliseren van netwerkblootstelling, het gebruik van firewalls en het isoleren van besturingssysteemnetwerken. Er is op dit moment geen bekende openbare exploitatie gemeld.
Wat we weten
De kwetsbaarheid is een ontbrekend autorisatieprobleem (CWE-862) op beheer-eindpunten.
▤ 1 bronnen›
Exploitatie zou kunnen leiden tot openbaarmaking van gevoelige informatie, wijziging van apparaten, denial of service of het wijzigen van weergegeven afbeeldingen.
▤ 1 bronnen›
De CVSS v3.1-basescore is 8.8 (Hoog); de CVSS v4.0-basescore is 8.7 (Hoog).
▤ 1 bronnen›
Er is op dit moment geen bekende publieke exploitatie aan CISA gerapporteerd.
▤ 1 bronnen›
PayRange heeft niet gereageerd op de verzoeken van CISA om de kwetsbaarheid te beperken.
▤ 1 bronnen›
CISA publiceerde op 2026-08-25 een advies voor CVE-2026-18965 die de PayRange API betreft.
▤ 1 bronnen›
CISA heeft een advies gepubliceerd voor een kwetsbaarheid voor ontbrekende autorisatie in de PayRange API, die externe aanvallers toegang kan geven tot gevoelige apparaatinformatie, apparaten kan wijzigen of denial of service kan veroorzaken. PayRange heeft niet gereageerd op verzoeken om mitigatie.
Geverifieerd · 1 bronnenLive rapporten
Alles bekijkenReacties 0
Bespreek dit evenement in blijvende threads. Livechat blijft apart.
Nog geen reacties. Begin het gesprek.