ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Salı günü yayımladığı uyarıyla Lantronix EDS5000 Serisi cihazlardaki kritik güvenlik açığının aktif saldırılarda kullanıldığını duyurdu. Federal Sivil Yürütme Organı (FCEB) kurumlarına 26 Haziran 2026'ya kadar yamaları uygulamaları zorunlu tutuldu.
Söz konusu açık, CVE-2025-67038 (CVSS puanı: 9,8) olarak kayıtlara geçti. Saldırganların yüksek yetkilerle rastgele komut çalıştırmasına olanak tanıyan bu açık, bir kod enjeksiyonu zafiyeti olarak sınıflandırıldı.
CVE.org'daki açıklama şu bilgileri içeriyor: HTTP RPC modülü, kullanıcı kimlik doğrulaması başarısız olduğunda log kaydı için bir kabuk komutu çalıştırıyor. Kullanıcı adı, herhangi bir filtreleme yapılmaksızın doğrudan komuta ekleniyor. Bu durum, saldırganların kullanıcı adı parametresi üzerinden sisteme rastgele işletim sistemi komutları enjekte etmesinin önünü açıyor. Enjekte edilen komutlar ise root yetkileriyle çalıştırılıyor.