EN
en direct
Élevée CVSS 8.8

CVE-2026-18279

Analyse NVD en cours

Sony XAV-9500ES RTSP SETUP Buffer Overflow Remote Code Execution Vulnerability. This vulnerability allows network-adjacent attackers to execute arbitrary code on affected installations of Sony XAV-9500ES devices. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of SETUP RTSP packets. The issue results from the lack of proper validation of the length of user-supplied data prior to copying it to a fixed-length buffer. An attacker can leverage this vulnerability to execute code in the context of the device. Was ZDI-CAN-29042.

Ce que ça veut dire

Exposition
Exploitable depuis le réseau local adjacent, sans authentification et sans action de la victime.
Impact
Un attaquant peut lire des données sensibles, modifier ou détruire des données et mettre le service hors ligne.
Faiblesse
Une copie sans contrôle de taille écrase la mémoire au-delà du tampon (débordement classique).
Probabilité
Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.

À faireÀ intégrer au prochain cycle de correctifs.

Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.

Publié
20 août 2026
CVSS
8.8 (v3.0) CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS
0,43 % probabilité d'exploitation sous 30 jours · au-dessus de 36 % des CVE
Faiblesse
CWE-120
Sources
nvd
Références

Tapez au moins deux caractères.

naviguer ouvrir esc fermer