EN
en direct
Critique CVSS 9.4

CVE-2026-11841

Analyse NVD en cours

An attacker may perform unauthenticated read and write operations on sensitive filesystem areas via the AppEngine Fileaccess over HTTP due to improper access restrictions. A critical filesystem directory was unintentionally exposed through the HTTP-based file access feature, allowing access without authentication. This includes device parameter files, enabling an attacker to read and modify application settings, including customer-defined passwords. Additionally, exposure of the custom application directory may allow execution of arbitrary Lua code within the sandboxed AppEngine environment.

Ce que ça veut dire

Exposition
Exploitable à distance depuis le réseau, sans authentification et sans action de la victime.
Impact
Un attaquant peut lire des données sensibles, modifier ou détruire des données et dégrader le service.
Probabilité
Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.

À faireÀ corriger sans attendre le prochain cycle de correctifs. Commencer par les instances exposées à Internet.

Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.

Publié
28 juillet 2026
CVSS
9.4 (v3.1) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
EPSS
0,49 % probabilité d'exploitation sous 30 jours · au-dessus de 40 % des CVE
Faiblesse
CWE-552
Sources
nvd
Références

Tapez au moins deux caractères.

naviguer ouvrir esc fermer