ProduktSeria UC-1200A / UC-2200A / UC-3400A / UC-4400A / UC-8200 – wiele wersji i modeli
Seria V1200 – wersja v1.2.0 i starsze
Seria V3200 / V3400 – wersja v1.1 i starsze
Modele V2406C WL – wersja v1.2 i starsze
Numer CVECVE-2026-9266
Krytyczność7.0/10
CVSSAV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
OpisW oprogramowaniu układowym systemu Linux firmy Moxa dla komputerów przemysłowych i kontrolerów wykryto lukę bezpieczeństwa „Missing Required Cryptographic Step”. Luka ta stanowi niepełne rozwiązanie problemu CVE-2026-0714. Oprogramowanie układowe wprowadziło szyfrowanie parametrów modułu TPM2 jako środek zaradczy przeciwko CVE-2026-0714. Jednak pominięcie w konfiguracji sesji autoryzacyjnej powoduje, że szyfrowanie parametrów nie zapewnia skutecznej ochrony. Atakujący z inwazyjnym dostępem fizycznym do urządzenia może nadal przechwycić komunikację modułu TPM na magistrali SPI i uzyskać klucz szyfrowania dysku LUKS w postaci zwykłego tekstu. Chociaż udana eksploatacja skutkuje całkowitym przejęciem zaszyfrowanego woluminu dysku, atak wymaga inwazyjnego dostępu fizycznego, w tym otwarcia urządzenia i podłączenia urządzeń zewnętrznych do magistrali SPI. Zdalna eksploatacja jest niemożliwa, a atak nie wpływa na żadne systemy podrzędne.
  
AktualizacjaTAK
Linkhttps://www.moxa.com/en/support/product-support/security-advisory/mpsa-266240-cve-2026-9266-missing-required-cryptographic-step-vulnerability-in-industrial-computers
ProduktSeria NPort 6000-G2 – oprogramowanie układowe w wersji 1.1.0 i starsze
Numer CVECVE-2026-10825
Krytyczność7,5/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
OpisW serwerach urządzeń szeregowych Moxa istnieje luka w zabezpieczeniach związana z nieprawidłową walidacją danych wejściowych. Zdalny atakujący może wysłać specjalnie spreparowane dane wejściowe do urządzenia, powodując nieprawidłową obsługę danych. Skuteczne wykorzystanie luki może doprowadzić do odmowy usługi, powodując, że urządzenie przestanie reagować lub stanie się niedostępne.
  
AktualizacjaTAK
Linkhttps://www.moxa.com/en/support/product-support/security-advisory/mpsa-268270-cve-2026-10825-improper-validation-of-input-vulnerability-in-serial-device-servers
ProductOprogramowanie układowe serii NPort W2150A-W4/W2250A-W4 w wersji 1.5 i starszych
Oprogramowanie układowe serii NPort W2150A/W2250A w wersji 2.3 i starszych
Numer CVECVE-2026-10828
Krytyczność9.3/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
OpisW serwerach urządzeń szeregowych Moxa istnieje luka w zabezpieczeniach umożliwiająca wykorzystanie zewnętrznie kontrolowanego ciągu formatującego. Zdalny atakujący może wysłać specjalnie spreparowane dane wejściowe, które są nieprawidłowo przetwarzane jako ciąg formatujący. Skuteczne wykorzystanie luki może umożliwić wykonanie dowolnego kodu i całkowite przejęcie kontroli nad urządzeniem.
  
Numer CVECVE-2026-10829
Krytyczność9.1/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
OpisW serwerach urządzeń szeregowych Moxa istnieje luka w zabezpieczeniach związana z przepełnieniem bufora stosu, spowodowana nieprawidłowym sprawdzaniem granic. Atakujący może wysłać spreparowane pakiety, aby przepełnić stos i uszkodzić pamięć. Może to doprowadzić do zdalnego wykonania kodu lub całkowitego przejęcia kontroli nad urządzeniem.
  
AktualizacjaTAK
Linkhttps://www.moxa.com/en/support/product-support/security-advisory/mpsa-261910-cve-2026-10828,-cve-2026-10829-use-of-externally-controlled-format-string-and-stack-based-buffer-overflow-v
ProductOprogramowanie układowe serii NPort 6100/6200 w wersji 2.3 i starszych Oprogramowanie układowe serii
NPort 6400/6600 w wersji 2.3 i starszych Oprogramowanie układowe serii CN2600 w wersji 4.6 i starszych
Numer CVECVE-2026-10831
Krytyczność8.8/10
CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
OpisW serwerach urządzeń szeregowych Moxa istnieje luka w zabezpieczeniach związana z nieprawidłową autoryzacją. Zdalny atakujący może wykorzystać brakujące lub niewystarczające kontrole autoryzacji, aby uzyskać dostęp do ograniczonych funkcji bez odpowiednich danych uwierzytelniających. Skuteczna eksploatacja może prowadzić do nieautoryzowanego dostępu, manipulacji konfiguracją urządzenia oraz częściowego naruszenia integralności i poufności systemu.
  
AktualizacjaTAK
Linkhttps://www.moxa.com/en/support/product-support/security-advisory/mpsa-262370-cve-2026-10831-improper-authorization-vulnerability-in-serial-device-servers
ProduktSeria NPort 5000
Numer CVECVE-2023-4929
Krytyczność6,5/10
CVSSAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H
OpisW mechanizmie aktualizacji oprogramowania sprzętowego urządzeń Moxa serii NPort 5000 występuje luka w zabezpieczeniach związana z nieprawidłową weryfikacją autentyczności oprogramowania sprzętowego. Urządzenie nie weryfikuje prawidłowo autentyczności oprogramowania sprzętowego, co umożliwia zdalnemu atakującemu ominięcie kontroli integralności i przesłanie złośliwego oprogramowania. Skuteczne wykorzystanie luki może skutkować trwałym naruszeniem bezpieczeństwa urządzenia, nieautoryzowanym przejęciem kontroli nad nim oraz potencjalnym rozprzestrzenianiem się w sieci.
  
AktualizacjaNIE
Linkhttps://www.moxa.com/en/support/product-support/security-advisory/mpsa-233328-nport-5000-series-firmware-improper-validation-of-integrity-check-vulnerability