DoseFix В ПРЯМОМ ЭФИРЕ
0голоса
Безопасность·Соединенные Штаты·ПОДТВЕРЖДЕНО

Рекомендации CISA: Уязвимость отсутствия авторизации в API PayRange (CVE-2026-18965)

Соединенные Штаты·
DoseFix EditorialСводка из нескольких источников

CISA выпустила рекомендации 25 августа 2026 года относительно уязвимости (CVE-2026-18965) в API PayRange, продукте, используемом в коммерческих объектах. Уязвимость связана с отсутствием авторизации на конечных точках управления, что позволяет получить подробную информацию о каждом устройстве в сети PayRange в открытом доступе с учетной записью или без нее. Успешная эксплуатация может позволить удаленному аутентифицированному или неаутентифицированному злоумышленнику раскрыть конфиденциальную информацию, произвольно изменить устройство, вызвав отказ в обслуживании, или изменить отображаемое изображение устройства. Базовый показатель CVSS составляет 8.8 (высокий) по CVSS v3.1 и 8.7 (высокий) по CVSS v4.0. PayRange не ответила на запросы CISA о смягчении уязвимости. CISA рекомендует защитные меры, такие как минимизация сетевого воздействия, использование межсетевых экранов и изоляция сетей систем управления. На данный момент не сообщается об известной публичной эксплуатации.

Автоперевод · EN
1 источники
Соединенные Штаты

Что мы знаем

Уязвимость представляет собой проблему отсутствия авторизации (CWE-862) на конечных точках управления.

1 источники

Эксплуатация может привести к раскрытию конфиденциальной информации, изменению устройств, отказу в обслуживании или изменению отображаемых изображений.

1 источники

Базовая оценка CVSS v3.1 составляет 8,8 (высокая); базовая оценка CVSS v4.0 составляет 8,7 (высокая).

1 источники

На данный момент о публичной эксплуатации в CISA не сообщалось.

1 источники

PayRange не ответила на запросы CISA о смягчении уязвимости.

1 источники

CISA опубликовала рекомендацию от 25.08.2026 для CVE-2026-18965, затрагивающей API PayRange.

1 источники
Хронология рекомендаций по уязвимости API PayRange

CISA опубликовала рекомендации по уязвимости отсутствия авторизации в API PayRange, которая может позволить удаленным злоумышленникам получить доступ к конфиденциальной информации об устройствах, изменить устройства или вызвать отказ в обслуживании. PayRange не ответила на запросы о смягчении последствий.

Проверено · 1 источники

Прямые репортажи

Смотреть все
Хронология рекомендаций по уязвимости API PayRangeМестный голос · Соединенные Штаты
Проверено

Комментарии 0

Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.

Сохраняйте уважительный тон и отделяйте мнения от проверенной информации.

Комментариев пока нет. Начните обсуждение.

Рекомендации CISA: Уязвимость отсутствия авторизации в API PayRange (CVE-2026-18965) | DoseFix