CVE-2026-94097 : injection de commandes critique dans le endpoint CGI de diagnostic Netcore NBR200V2
Veille sécuritéRéseau & infrastructure
P2Critique

Une vulnérabilité d’injection de commandes affecte le routeur Netcore NBR200V2. Elle concerne le endpoint CGI de diagnostic et peut être exploitée à distance sans authentification selon l’enregistrement CVE.

NetcoreNBR200V2
IdentifiantCVE-2026-94097
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le composant CGI de diagnostic /www/cgi-bin/network_tools traite insuffisamment les paramètres param, key et val. Leur manipulation peut conduire à l’injection de commandes dans le traitement côté routeur.

Impact, versions et correctif

VecteurRéseau, à distance.
PréconditionsUn service de diagnostic CGI vulnérable doit être accessible sur un NBR200V2 exécutant le firmware affecté.
ImpactCompromission complète potentielle de la confidentialité, de l’intégrité et de la disponibilité du routeur.
Versions affectéesNetcore NBR200V2 1.3.241127.071246.
ContournementRestreindre immédiatement l’accès réseau aux interfaces d’administration et de diagnostic du routeur. Isoler ou remplacer les équipements exposés tant qu’un correctif éditeur n’est pas disponible.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS9.3
Publication2026-09-21T00:16:59.793Z
Mise à jour2026-09-21T00:16:59.793Z

Action recommandée

Traiter comme une exposition critique : retirer toute administration depuis des réseaux non approuvés, vérifier l’exposition Internet et contacter Netcore pour un firmware corrigé. Évaluer une réinitialisation et une rotation des secrets d’administration si l’équipement a été exposé.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 2 source(s).