← back
CVE-2025-67038criticalunder attackCWE-78

Lantronix EDS5000, G520, and X300 OS Command Injection

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.3epss 19%
from disclosure to weapon
Published on NVDMar 11
CISA KEV+104d
exploitation probability
19%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2026-06-26

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Summary

Falha de injeção de comandos OS (CWE-78) no módulo HTTP RPC do device server Lantronix EDS5000, versão 2.1.0.0R3. O parâmetro username é concatenado sem sanitização num comando de shell disparado quando a autenticação falha, permitindo execução de comandos arbitrários como root sem necessidade de credenciais válidas. É a mais grave de um lote de cinco CVEs (67034-67038) no mesmo firmware justamente por não exigir autenticação — as outras quatro exigem sessão autenticada com privilégio elevado (PR:H).

Technical detail

O EDS5000 é um device server serial-para-ethernet usado para acesso remoto a equipamentos seriais em ambientes industriais (Comunicações, TI, Manufatura Crítica, segundo o advisory da CISA). Quando uma tentativa de login falha, o módulo HTTP RPC grava a tentativa em log invocando um shell externo e monta a linha de comando concatenando o valor recebido no campo username diretamente na string executada, sem escapar ou validar caracteres de controle de shell (aspas, ponto-e-vírgula, backticks, `$()`, pipes, etc).

How it’s exploited

O vetor é a interface de gerenciamento HTTP do dispositivo: o atacante envia uma requisição de login com um username contendo metacaracteres de shell e uma carga de comando embutida. Como o processamento ocorre no fluxo de falha de autenticação, não é necessário possuir credenciais válidas nem completar login — a injeção dispara antes ou independentemente da verificação de senha. Não há pré-condição de configuração especial: qualquer instância exposta na versão vulnerável, acessível pela rede à interface web, está em risco (AV:N, AC:L, PR:N, UI:N no vetor CVSS).

O resultado é execução arbitrária de comandos com privilégios de root no dispositivo, ou seja, comprometimento total do device server — captura de tráfego serial repassado, pivotagem para a rede OT/ICS por trás dele, ou uso do equipamento como ponto de entrada persistente. A CISA confirma exploração ativa (entrada no catálogo KEV, prazo de mitigação 26/06/2026), mas não há detalhes públicos sobre quem está explorando ou em que escala.

Versions

Affected
Lantronix EDS5000 2.1.0.0R3 (confirmado pelo fornecedor e pela CISA; não há indicação de que versões anteriores tenham sido testadas ou estejam confirmadas como afetadas ou não).
Fixed in
EDS5000 2.2.0.0R1.

How to protect

O fornecedor recomenda atualizar para a versão EDS5000 2.2.0.0R1, disponível na página de firmware do Lantronix. Essa é a correção real — não há flag de configuração documentada que desative apenas o módulo de log de falha de autenticação sem afetar a funcionalidade do dispositivo.

Se a atualização não for viável de imediato, a CISA recomenda seguir a diretiva BOD 26-04: aplicar mitigação compensatória de rede — isolar a interface de gerenciamento do EDS5000 atrás de firewall/VPN, removendo qualquer exposição direta à internet, e restringir acesso apenas a hosts de administração conhecidos. Trocar senha ou política de contas não mitiga nada aqui, porque a falha ocorre no próprio processamento da tentativa de autenticação, antes ou independente da validação de credenciais — não é um problema de força de senha.

How to detect

Em logs de autenticação do dispositivo ou de proxies/firewalls posicionados na frente da interface HTTP de gerenciamento, procurar tentativas de login com campo username contendo metacaracteres de shell (`;`, `|`, `&`, backtick, `$(`, `)`, aspas) ou padrões incomuns de comprimento/encoding para esse campo — usernames legítimos não deveriam conter esses caracteres. Não há assinatura oficial publicada pelo fornecedor ou pela CISA para essa CVE especificamente; a ausência de payload de exemplo documentado limita a criação de regras de detecção precisas, então o monitoramento por anomalia de conteúdo no campo username é o sinal mais confiável disponível hoje.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An issue was discovered in Lantronix EDS5000 2.1.0.0R3. The HTTP RPC module executes a shell command to write logs when user's authentication fails. The username is directly concatenated with the command without any sanitization. This allow attackers to inject arbitrary OS commands into the username parameter. Injected commands are executed with root privileges.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N