| Produkt | Seria UC-1200A / UC-2200A / UC-3400A / UC-4400A / UC-8200 – wiele wersji i modeli Seria V1200 – wersja v1.2.0 i starsze Seria V3200 / V3400 – wersja v1.1 i starsze Modele V2406C WL – wersja v1.2 i starsze |
| Numer CVE | CVE-2026-9266 |
| Krytyczność | 7.0/10 |
| CVSS | AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | W oprogramowaniu układowym systemu Linux firmy Moxa dla komputerów przemysłowych i kontrolerów wykryto lukę bezpieczeństwa „Missing Required Cryptographic Step”. Luka ta stanowi niepełne rozwiązanie problemu CVE-2026-0714. Oprogramowanie układowe wprowadziło szyfrowanie parametrów modułu TPM2 jako środek zaradczy przeciwko CVE-2026-0714. Jednak pominięcie w konfiguracji sesji autoryzacyjnej powoduje, że szyfrowanie parametrów nie zapewnia skutecznej ochrony. Atakujący z inwazyjnym dostępem fizycznym do urządzenia może nadal przechwycić komunikację modułu TPM na magistrali SPI i uzyskać klucz szyfrowania dysku LUKS w postaci zwykłego tekstu. Chociaż udana eksploatacja skutkuje całkowitym przejęciem zaszyfrowanego woluminu dysku, atak wymaga inwazyjnego dostępu fizycznego, w tym otwarcia urządzenia i podłączenia urządzeń zewnętrznych do magistrali SPI. Zdalna eksploatacja jest niemożliwa, a atak nie wpływa na żadne systemy podrzędne. |
| Aktualizacja | TAK |
| Link | https://www.moxa.com/en/support/product-support/security-advisory/mpsa-266240-cve-2026-9266-missing-required-cryptographic-step-vulnerability-in-industrial-computers |
| Produkt | Seria NPort 6000-G2 – oprogramowanie układowe w wersji 1.1.0 i starsze |
| Numer CVE | CVE-2026-10825 |
| Krytyczność | 7,5/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| Opis | W serwerach urządzeń szeregowych Moxa istnieje luka w zabezpieczeniach związana z nieprawidłową walidacją danych wejściowych. Zdalny atakujący może wysłać specjalnie spreparowane dane wejściowe do urządzenia, powodując nieprawidłową obsługę danych. Skuteczne wykorzystanie luki może doprowadzić do odmowy usługi, powodując, że urządzenie przestanie reagować lub stanie się niedostępne. |
| Aktualizacja | TAK |
| Link | https://www.moxa.com/en/support/product-support/security-advisory/mpsa-268270-cve-2026-10825-improper-validation-of-input-vulnerability-in-serial-device-servers |
| Product | Oprogramowanie układowe serii NPort W2150A-W4/W2250A-W4 w wersji 1.5 i starszych Oprogramowanie układowe serii NPort W2150A/W2250A w wersji 2.3 i starszych |
| Numer CVE | CVE-2026-10828 |
| Krytyczność | 9.3/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Opis | W serwerach urządzeń szeregowych Moxa istnieje luka w zabezpieczeniach umożliwiająca wykorzystanie zewnętrznie kontrolowanego ciągu formatującego. Zdalny atakujący może wysłać specjalnie spreparowane dane wejściowe, które są nieprawidłowo przetwarzane jako ciąg formatujący. Skuteczne wykorzystanie luki może umożliwić wykonanie dowolnego kodu i całkowite przejęcie kontroli nad urządzeniem. |
| Numer CVE | CVE-2026-10829 |
| Krytyczność | 9.1/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Opis | W serwerach urządzeń szeregowych Moxa istnieje luka w zabezpieczeniach związana z przepełnieniem bufora stosu, spowodowana nieprawidłowym sprawdzaniem granic. Atakujący może wysłać spreparowane pakiety, aby przepełnić stos i uszkodzić pamięć. Może to doprowadzić do zdalnego wykonania kodu lub całkowitego przejęcia kontroli nad urządzeniem. |
| Aktualizacja | TAK |
| Link | https://www.moxa.com/en/support/product-support/security-advisory/mpsa-261910-cve-2026-10828,-cve-2026-10829-use-of-externally-controlled-format-string-and-stack-based-buffer-overflow-v |
| Product | Oprogramowanie układowe serii NPort 6100/6200 w wersji 2.3 i starszych Oprogramowanie układowe serii NPort 6400/6600 w wersji 2.3 i starszych Oprogramowanie układowe serii CN2600 w wersji 4.6 i starszych |
| Numer CVE | CVE-2026-10831 |
| Krytyczność | 8.8/10 |
| CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
| Opis | W serwerach urządzeń szeregowych Moxa istnieje luka w zabezpieczeniach związana z nieprawidłową autoryzacją. Zdalny atakujący może wykorzystać brakujące lub niewystarczające kontrole autoryzacji, aby uzyskać dostęp do ograniczonych funkcji bez odpowiednich danych uwierzytelniających. Skuteczna eksploatacja może prowadzić do nieautoryzowanego dostępu, manipulacji konfiguracją urządzenia oraz częściowego naruszenia integralności i poufności systemu. |
| Aktualizacja | TAK |
| Link | https://www.moxa.com/en/support/product-support/security-advisory/mpsa-262370-cve-2026-10831-improper-authorization-vulnerability-in-serial-device-servers |
| Produkt | Seria NPort 5000 |
| Numer CVE | CVE-2023-4929 |
| Krytyczność | 6,5/10 |
| CVSS | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H |
| Opis | W mechanizmie aktualizacji oprogramowania sprzętowego urządzeń Moxa serii NPort 5000 występuje luka w zabezpieczeniach związana z nieprawidłową weryfikacją autentyczności oprogramowania sprzętowego. Urządzenie nie weryfikuje prawidłowo autentyczności oprogramowania sprzętowego, co umożliwia zdalnemu atakującemu ominięcie kontroli integralności i przesłanie złośliwego oprogramowania. Skuteczne wykorzystanie luki może skutkować trwałym naruszeniem bezpieczeństwa urządzenia, nieautoryzowanym przejęciem kontroli nad nim oraz potencjalnym rozprzestrzenianiem się w sieci. |
| Aktualizacja | NIE |
| Link | https://www.moxa.com/en/support/product-support/security-advisory/mpsa-233328-nport-5000-series-firmware-improper-validation-of-integrity-check-vulnerability |