← volver
CVE-2025-67038criticalbajo ataqueCWE-78

Lantronix EDS5000, G520, and X300 OS Command Injection

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.3epss 19%
de la publicación al arma
Publicada en NVD11 mar
CISA KEV+104d
probabilidad de explotación
19%top 3% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-06-26

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumen

Falha de injeção de comandos OS (CWE-78) no módulo HTTP RPC do device server Lantronix EDS5000, versão 2.1.0.0R3. O parâmetro username é concatenado sem sanitização num comando de shell disparado quando a autenticação falha, permitindo execução de comandos arbitrários como root sem necessidade de credenciais válidas. É a mais grave de um lote de cinco CVEs (67034-67038) no mesmo firmware justamente por não exigir autenticação — as outras quatro exigem sessão autenticada com privilégio elevado (PR:H).

Detalle técnico

O EDS5000 é um device server serial-para-ethernet usado para acesso remoto a equipamentos seriais em ambientes industriais (Comunicações, TI, Manufatura Crítica, segundo o advisory da CISA). Quando uma tentativa de login falha, o módulo HTTP RPC grava a tentativa em log invocando um shell externo e monta a linha de comando concatenando o valor recebido no campo username diretamente na string executada, sem escapar ou validar caracteres de controle de shell (aspas, ponto-e-vírgula, backticks, `$()`, pipes, etc).

Cómo se explota

O vetor é a interface de gerenciamento HTTP do dispositivo: o atacante envia uma requisição de login com um username contendo metacaracteres de shell e uma carga de comando embutida. Como o processamento ocorre no fluxo de falha de autenticação, não é necessário possuir credenciais válidas nem completar login — a injeção dispara antes ou independentemente da verificação de senha. Não há pré-condição de configuração especial: qualquer instância exposta na versão vulnerável, acessível pela rede à interface web, está em risco (AV:N, AC:L, PR:N, UI:N no vetor CVSS).

O resultado é execução arbitrária de comandos com privilégios de root no dispositivo, ou seja, comprometimento total do device server — captura de tráfego serial repassado, pivotagem para a rede OT/ICS por trás dele, ou uso do equipamento como ponto de entrada persistente. A CISA confirma exploração ativa (entrada no catálogo KEV, prazo de mitigação 26/06/2026), mas não há detalhes públicos sobre quem está explorando ou em que escala.

Versiones

Afectadas
Lantronix EDS5000 2.1.0.0R3 (confirmado pelo fornecedor e pela CISA; não há indicação de que versões anteriores tenham sido testadas ou estejam confirmadas como afetadas ou não).
Corregidas en
EDS5000 2.2.0.0R1.

Cómo protegerse

O fornecedor recomenda atualizar para a versão EDS5000 2.2.0.0R1, disponível na página de firmware do Lantronix. Essa é a correção real — não há flag de configuração documentada que desative apenas o módulo de log de falha de autenticação sem afetar a funcionalidade do dispositivo.

Se a atualização não for viável de imediato, a CISA recomenda seguir a diretiva BOD 26-04: aplicar mitigação compensatória de rede — isolar a interface de gerenciamento do EDS5000 atrás de firewall/VPN, removendo qualquer exposição direta à internet, e restringir acesso apenas a hosts de administração conhecidos. Trocar senha ou política de contas não mitiga nada aqui, porque a falha ocorre no próprio processamento da tentativa de autenticação, antes ou independente da validação de credenciais — não é um problema de força de senha.

Cómo detectar

Em logs de autenticação do dispositivo ou de proxies/firewalls posicionados na frente da interface HTTP de gerenciamento, procurar tentativas de login com campo username contendo metacaracteres de shell (`;`, `|`, `&`, backtick, `$(`, `)`, aspas) ou padrões incomuns de comprimento/encoding para esse campo — usernames legítimos não deveriam conter esses caracteres. Não há assinatura oficial publicada pelo fornecedor ou pela CISA para essa CVE especificamente; a ausência de payload de exemplo documentado limita a criação de regras de detecção precisas, então o monitoramento por anomalia de conteúdo no campo username é o sinal mais confiável disponível hoje.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An issue was discovered in Lantronix EDS5000 2.1.0.0R3. The HTTP RPC module executes a shell command to write logs when user's authentication fails. The username is directly concatenated with the command without any sanitization. This allow attackers to inject arbitrary OS commands into the username parameter. Injected commands are executed with root privileges.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N