CVE-2026-94095 : injection de commandes dans l’outil traceroute du routeur Netcore NBR200V2
Veille sécuritéRéseau & infrastructure
P2Élevée

Le mécanisme de diagnostic traceroute du routeur Netcore NBR200V2 est affecté par une injection de commandes distante via un paramètre d’URL.

NetcoreNBR200V2
IdentifiantCVE-2026-94095
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

La fonctionnalité Traceroute de /usr/bin/network_tools transmet insuffisamment l’argument url. Une valeur contrôlée peut être interprétée comme une commande par le système sous-jacent.

Impact, versions et correctif

VecteurRéseau, à distance.
PréconditionsAccès à la fonctionnalité de diagnostic vulnérable d’un NBR200V2 affecté.
ImpactExécution de commandes dans le contexte du service vulnérable et compromission possible de l’équipement.
Versions affectéesNetcore NBR200V2 1.3.241127.071246.
ContournementDésactiver ou filtrer l’accès aux fonctions de diagnostic ; limiter l’administration au réseau de gestion et via des ACL strictes.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS8.6
Publication2026-09-21T00:16:59.440Z
Mise à jour2026-09-21T00:16:59.440Z

Action recommandée

Réduire immédiatement l’exposition des interfaces de gestion et de diagnostic, puis demander un correctif au fournisseur ou planifier le remplacement de l’équipement si aucun firmware corrigé n’est publié.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).