Lantronix EDS5000, G520, and X300 OS Command Injection
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Resumo
Falha de injeção de comandos OS (CWE-78) no módulo HTTP RPC do device server Lantronix EDS5000, versão 2.1.0.0R3. O parâmetro username é concatenado sem sanitização num comando de shell disparado quando a autenticação falha, permitindo execução de comandos arbitrários como root sem necessidade de credenciais válidas. É a mais grave de um lote de cinco CVEs (67034-67038) no mesmo firmware justamente por não exigir autenticação — as outras quatro exigem sessão autenticada com privilégio elevado (PR:H).
Detalhamento técnico
O EDS5000 é um device server serial-para-ethernet usado para acesso remoto a equipamentos seriais em ambientes industriais (Comunicações, TI, Manufatura Crítica, segundo o advisory da CISA). Quando uma tentativa de login falha, o módulo HTTP RPC grava a tentativa em log invocando um shell externo e monta a linha de comando concatenando o valor recebido no campo username diretamente na string executada, sem escapar ou validar caracteres de controle de shell (aspas, ponto-e-vírgula, backticks, `$()`, pipes, etc).
Como é explorada
O vetor é a interface de gerenciamento HTTP do dispositivo: o atacante envia uma requisição de login com um username contendo metacaracteres de shell e uma carga de comando embutida. Como o processamento ocorre no fluxo de falha de autenticação, não é necessário possuir credenciais válidas nem completar login — a injeção dispara antes ou independentemente da verificação de senha. Não há pré-condição de configuração especial: qualquer instância exposta na versão vulnerável, acessível pela rede à interface web, está em risco (AV:N, AC:L, PR:N, UI:N no vetor CVSS).
O resultado é execução arbitrária de comandos com privilégios de root no dispositivo, ou seja, comprometimento total do device server — captura de tráfego serial repassado, pivotagem para a rede OT/ICS por trás dele, ou uso do equipamento como ponto de entrada persistente. A CISA confirma exploração ativa (entrada no catálogo KEV, prazo de mitigação 26/06/2026), mas não há detalhes públicos sobre quem está explorando ou em que escala.
Versões
Como se proteger
O fornecedor recomenda atualizar para a versão EDS5000 2.2.0.0R1, disponível na página de firmware do Lantronix. Essa é a correção real — não há flag de configuração documentada que desative apenas o módulo de log de falha de autenticação sem afetar a funcionalidade do dispositivo.
Se a atualização não for viável de imediato, a CISA recomenda seguir a diretiva BOD 26-04: aplicar mitigação compensatória de rede — isolar a interface de gerenciamento do EDS5000 atrás de firewall/VPN, removendo qualquer exposição direta à internet, e restringir acesso apenas a hosts de administração conhecidos. Trocar senha ou política de contas não mitiga nada aqui, porque a falha ocorre no próprio processamento da tentativa de autenticação, antes ou independente da validação de credenciais — não é um problema de força de senha.
Como detectar
Em logs de autenticação do dispositivo ou de proxies/firewalls posicionados na frente da interface HTTP de gerenciamento, procurar tentativas de login com campo username contendo metacaracteres de shell (`;`, `|`, `&`, backtick, `$(`, `)`, aspas) ou padrões incomuns de comprimento/encoding para esse campo — usernames legítimos não deveriam conter esses caracteres. Não há assinatura oficial publicada pelo fornecedor ou pela CISA para essa CVE especificamente; a ausência de payload de exemplo documentado limita a criação de regras de detecção precisas, então o monitoramento por anomalia de conteúdo no campo username é o sinal mais confiável disponível hoje.