Retour aux alertes CVE
CVE-2026-19346 HIGH CVSS 8.8

CVE-2026-19346 HIGH

Publiée 4 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Voici le résumé de cette faille pour un développeur : Il s'agit d'une injection de commande à distance dans le routeur Tenda CH22 (v1.0.0.1), située sur le point d'accès /goform/CertListInfo en raison d'un manque de nettoyage du paramètre Name. Cette vulnérabilité, dont l'exploit est public, permet à un attaquant d'exécuter des commandes système arbitraires sur l'équipement. Recommandation principale : Assainissez et validez rigoureusement le paramètre Name (via une liste blanche ou en évitant l'usage de fonctions d'exécution système type exec/system), ou mettez à jour le firmware vers une version corrigée.

A vulnerability was determined in Tenda CH22 1.0.0.1. This vulnerability affects the function formCertListInfo of the file /goform/CertListInfo. This manipulation of the argument Name causes command injection. The attack can be initiated remotely. The exploit has been publicly disclosed and may be utilized.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Vérifie la disponibilité d'un correctif pour la technologie concernée et applique-le dès que possible. Consulte la fiche NVD pour les références officielles du fournisseur.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.