Lantronix EDS5000, G520, and X300 OS Command Injection
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Resumen
Falha de injeção de comandos OS (CWE-78) no módulo HTTP RPC do device server Lantronix EDS5000, versão 2.1.0.0R3. O parâmetro username é concatenado sem sanitização num comando de shell disparado quando a autenticação falha, permitindo execução de comandos arbitrários como root sem necessidade de credenciais válidas. É a mais grave de um lote de cinco CVEs (67034-67038) no mesmo firmware justamente por não exigir autenticação — as outras quatro exigem sessão autenticada com privilégio elevado (PR:H).
Detalle técnico
O EDS5000 é um device server serial-para-ethernet usado para acesso remoto a equipamentos seriais em ambientes industriais (Comunicações, TI, Manufatura Crítica, segundo o advisory da CISA). Quando uma tentativa de login falha, o módulo HTTP RPC grava a tentativa em log invocando um shell externo e monta a linha de comando concatenando o valor recebido no campo username diretamente na string executada, sem escapar ou validar caracteres de controle de shell (aspas, ponto-e-vírgula, backticks, `$()`, pipes, etc).
Cómo se explota
O vetor é a interface de gerenciamento HTTP do dispositivo: o atacante envia uma requisição de login com um username contendo metacaracteres de shell e uma carga de comando embutida. Como o processamento ocorre no fluxo de falha de autenticação, não é necessário possuir credenciais válidas nem completar login — a injeção dispara antes ou independentemente da verificação de senha. Não há pré-condição de configuração especial: qualquer instância exposta na versão vulnerável, acessível pela rede à interface web, está em risco (AV:N, AC:L, PR:N, UI:N no vetor CVSS).
O resultado é execução arbitrária de comandos com privilégios de root no dispositivo, ou seja, comprometimento total do device server — captura de tráfego serial repassado, pivotagem para a rede OT/ICS por trás dele, ou uso do equipamento como ponto de entrada persistente. A CISA confirma exploração ativa (entrada no catálogo KEV, prazo de mitigação 26/06/2026), mas não há detalhes públicos sobre quem está explorando ou em que escala.
Versiones
Cómo protegerse
O fornecedor recomenda atualizar para a versão EDS5000 2.2.0.0R1, disponível na página de firmware do Lantronix. Essa é a correção real — não há flag de configuração documentada que desative apenas o módulo de log de falha de autenticação sem afetar a funcionalidade do dispositivo.
Se a atualização não for viável de imediato, a CISA recomenda seguir a diretiva BOD 26-04: aplicar mitigação compensatória de rede — isolar a interface de gerenciamento do EDS5000 atrás de firewall/VPN, removendo qualquer exposição direta à internet, e restringir acesso apenas a hosts de administração conhecidos. Trocar senha ou política de contas não mitiga nada aqui, porque a falha ocorre no próprio processamento da tentativa de autenticação, antes ou independente da validação de credenciais — não é um problema de força de senha.
Cómo detectar
Em logs de autenticação do dispositivo ou de proxies/firewalls posicionados na frente da interface HTTP de gerenciamento, procurar tentativas de login com campo username contendo metacaracteres de shell (`;`, `|`, `&`, backtick, `$(`, `)`, aspas) ou padrões incomuns de comprimento/encoding para esse campo — usernames legítimos não deveriam conter esses caracteres. Não há assinatura oficial publicada pelo fornecedor ou pela CISA para essa CVE especificamente; a ausência de payload de exemplo documentado limita a criação de regras de detecção precisas, então o monitoramento por anomalia de conteúdo no campo username é o sinal mais confiável disponível hoje.