CVE-2025-67113
🟠 Łataj w tym tygodniu
Wstrzyknięcie poleceń w kliencie CWMP urządzenia Sercomm SCE4255W umożliwia zdalne wykonanie dowolnych poleceń jako root.
CVSS
9.8
EPSS
0.5%
Exploit
none
Vendor
Opis źródłowy (NVD)
OS command injection in the CWMP client (/ftl/bin/cwmp) of Small Cell Sercomm SCE4255W (FreedomFi Englewood) firmware before DG3934v3@2308041842 allows remote attackers controlling the ACS endpoint to execute arbitrary commands as root via a crafted TR-069 Download URL that is passed unescaped into the firmware upgrade pipeline.
rce
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 9.8 |
| CISA KEV (aktywnie wykorzystywane) | Nie |
| FIRST EPSS (prawdopodobieństwo exploita) | 0.5% |
| Opublikowano (NVD) | 2026-03-19 18:16:15 UTC |
| Ostatnia modyfikacja (NVD) | 2026-03-24 02:16:03 UTC |
Referencje
- https://fcc.report/FCC-ID/P27-SCE4255W/4790935.pdf (cve@mitre.org)
- https://freedomfi.com/index.html (cve@mitre.org)
- https://neroteam.com/blog/freedomfi-sercomm-sce4255w-englewood (cve@mitre.org)