Trois vulnérabilités publiées dans la fenêtre affectent le routeur Netcore NBR200V2 1.3.241127.071246. Elles permettent des injections de commandes via les fonctions de diagnostic traceroute, de configuration LAN IP et un endpoint CGI réseau. Des exploits publics sont signalés pour les trois CVE.
Analyse technique
CVE-2026-94095 concerne l'argument url de la fonction de diagnostic traceroute. CVE-2026-94096 concerne l'argument ipv4 du gestionnaire de configuration LAN IP. CVE-2026-94097 concerne les arguments param, key et val de /www/cgi-bin/network_tools. Les entrées insuffisamment contrôlées atteignent des traitements susceptibles d'exécuter des commandes système.
Impact, versions et correctif
Action recommandée
Traiter les NBR200V2 concernés comme prioritaires : retirer immédiatement les interfaces de gestion et de diagnostic des réseaux non fiables, vérifier les journaux d'administration et demander un correctif au fournisseur.
Sources
Priorisation DFS : P2 · confiance de recoupement élevée · 3 source(s).