CVE-2026-19977
CRITICAL(10.0)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CVSS 10 — Kritisch
EPSS-Score
1.3%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2026-19977 betrifft EFM ipTIME A3004T Version 14.19.0 und ist eine Schwachstelle in der Session-Validierung (Funktion httpcon_check_session_url). Sie ermöglicht eine unsachgemäße Authentifizierung, was zu einem potenziellen unautorisierten Zugriff führen kann. Die Schwachstelle ist aus der Ferne ausnutzbar. Mit einem CVSS-Score von 10.0 wird diese Schwachstelle als kritisch eingestuft, was auf ein maximales Risiko hinweist. Obwohl der EPSS-Wert mit 1% eine geringe Ausnutzungswahrscheinlichkeit anzeigt, ist die Tatsache, dass ein Exploit öffentlich verfügbar ist, besorgniserregend. Die Schwachstelle ist derzeit nicht im CISA KEV-Katalog gelistet, was aber bei einem kritischen Exploit-Status schnell ändern kann. Security-Teams sollten umgehend prüfen, ob EFM ipTIME A3004T 14.19.0 in ihrer Umgebung eingesetzt wird. Da der Hersteller nicht reagiert hat und ein Exploit öffentlich ist, sind umgehende Maßnahmen zur Isolation oder Außerbetriebnahme betroffener Systeme zu priorisieren, bis eine offizielle Lösung verfügbar ist oder alternative Schutzmaßnahmen implementiert werden können.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
A vulnerability was detected in EFM ipTIME A3004T 14.19.0. The affected element is the function httpcon_check_session_url of the component Session Validation. Performing a manipulation results in improper authentication. Remote exploitation of the attack is possible. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.