Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-38058

PUBLISHED 11.09.2026

CNA: icscert

ST Engineering iDirect iQ-Series Terminals Exposure of Sensitive System Information to an Unauthorized Control Sphere

Обновлено: 11.09.2026
The endpoint on the iDirect iQ200 VSAT terminal returns the complete device configuration as JSON, including the SECURITY section which contains MD5-crypt password hashes for the root SSH and web administration accounts. Any user with valid web credentials can extract these hashes and crack them offline using commodity hardware.

CWE

Идентификатор Описание
CWE-497 The product does not properly prevent sensitive system-level information from being accessed by unauthorized actors who do not have the same level of access to the underlying system as the product does.

CVSS

Оценка Severity Версия Базовый вектор
8.1 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
8.6 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

EPSS

Вероятность Severity Процентиль ? Дата расчёта
0.34% LOW 27.12 17.09.2026

Доп. Информация

Product Status

Evolution iQ‑Series terminals
Product: Evolution iQ‑Series terminals
Vendor: ST Engineering iDirect
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 4.5.2.1 affected
Наблюдалось в версии 4.5.3.0 unaffected
3315-Series terminals
Product: 3315-Series terminals
Vendor: ST Engineering iDirect
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 4.5.2.1 affected
Наблюдалось в версии 4.5.3.0 unaffected
9-Series Terminals
Product: 9-Series Terminals
Vendor: ST Engineering iDirect
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось до версии 4.5.2.1 affected
Наблюдалось в версии 4.5.3.0 unaffected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 11.09.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 11.09.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.