प्लेटफ़ॉर्म
linux
घटक
voltronic-power-snmp-web-pro
में ठीक किया गया
1.1.1
CVE-2026-22199 Voltronic Power SNMP Web Pro के संस्करण 1.1 में एक पथ पारगमन भेद्यता है। यह भेद्यता हमलावरों को अपलोड.cgi एंडपॉइंट के माध्यम से डिवाइस फ़ाइल सिस्टम से मनमाने ढंग से फ़ाइलों को पढ़ने की अनुमति देती है, बिना किसी प्रमाणीकरण की आवश्यकता के। इससे संवेदनशील जानकारी उजागर हो सकती है, जिससे सिस्टम का पूर्ण समझौता हो सकता है। संस्करण 7.6.47 में इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों को डिवाइस पर संग्रहीत संवेदनशील फ़ाइलों तक अनधिकृत पहुंच प्राप्त करने की अनुमति देती है। चूंकि कोई प्रमाणीकरण की आवश्यकता नहीं है, इसलिए कोई भी हमलावर इस भेद्यता का फायदा उठा सकता है। उजागर की जा सकने वाली फ़ाइलों में पासवर्ड हैश, कॉन्फ़िगरेशन फ़ाइलें और अन्य संवेदनशील डेटा शामिल हो सकते हैं। पासवर्ड हैश को ऑफ़लाइन क्रैक किया जा सकता है, जिससे हमलावर को रूट-स्तरीय पहुंच मिल सकती है और वे सिस्टम को पूरी तरह से नियंत्रित कर सकते हैं। यह भेद्यता नेटवर्क पर अन्य उपकरणों तक पहुँचने के लिए एक प्रारंभिक बिंदु के रूप में भी काम कर सकती है, जिससे संभावित रूप से व्यापक क्षति हो सकती है।
यह भेद्यता सार्वजनिक रूप से 2026-03-13 को उजागर की गई थी। अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन भेद्यता की गंभीरता और आसानी से शोषण करने की क्षमता के कारण, इसका शोषण होने की संभावना है। यह भेद्यता KEV (Know Exploited Vulnerabilities) में शामिल होने की संभावना है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं, लेकिन अभी तक व्यापक रूप से ज्ञात नहीं हैं।
Organizations utilizing Voltronic Power SNMP Web Pro version 1.1 for network management are at risk. This includes deployments in industrial control systems (ICS) and building automation systems where SNMP is commonly used for device monitoring and configuration. Shared hosting environments that utilize this software are particularly vulnerable due to the potential for cross-tenant exploitation.
• linux / server:
journalctl -u snmpwebpro | grep -i "upload.cgi"• linux / server:
lsof | grep upload.cgi | grep /tmp• generic web:
curl -I 'http://<target_ip>/upload.cgi?params=../../../../etc/passwd' # Check for 200 OK response indicating file accessdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (10% शतमक)
CISA SSVC
CVSS वेक्टर
Voltronic Power SNMP Web Pro को संस्करण 7.6.47 में अपग्रेड करना इस भेद्यता को ठीक करने का सबसे प्रभावी तरीका है। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके अपलोड.cgi एंडपॉइंट तक पहुंच को सीमित करने पर विचार करें। फ़ाइल अपलोड को मान्य करने और किसी भी पथ पारगमन अनुक्रम को अवरुद्ध करने के लिए सख्त इनपुट सत्यापन लागू करें। सिस्टम लॉग की नियमित रूप से निगरानी करें ताकि किसी भी संदिग्ध गतिविधि का पता लगाया जा सके।
डिवाइस को Voltronic Power द्वारा प्रदान किए गए एक ठीक किए गए संस्करण में अपडेट करें। उपलब्ध अपडेट के बारे में जानकारी के लिए Voltronic Power की आधिकारिक वेबसाइट देखें या उनके तकनीकी सहायता से संपर्क करें। एक अस्थायी उपाय के रूप में, जब तक अपडेट लागू नहीं किया जा सकता है, तब तक फ़ाइल अपलोड कार्यक्षमता को अक्षम कर दें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-22199 Voltronic Power SNMP Web Pro के संस्करण 1.1 में अपलोड.cgi एंडपॉइंट में एक पथ पारगमन भेद्यता है, जो हमलावरों को मनमाने ढंग से फ़ाइलों को पढ़ने की अनुमति देती है।
यदि आप Voltronic Power SNMP Web Pro के संस्करण 1.1 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Voltronic Power SNMP Web Pro को संस्करण 7.6.47 में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो WAF का उपयोग करें या अपलोड.cgi तक पहुंच को सीमित करें।
अभी तक सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन भेद्यता की गंभीरता के कारण, इसका शोषण होने की संभावना है।
कृपया Voltronic Power की वेबसाइट पर जाएँ या उनके सुरक्षा सलाहकार के लिए उनकी सहायता टीम से संपर्क करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।