Inyección de comandos en Haiwell IoT Cloud HMI Gateway
- Haiwell IoT Cloud HMI Gateway versión 3.40.1.12
Fiqram Akmal informó a CISA de una vulnerabilidad crítica que podría permitir a un atacante inyectar y ejecutar comandos arbitrarios del sistema operativo con privilegios de administrador.
Haiwell ha publicado la versión Scada-v3.50.1.19, que está disponible para su descarga en su sitio web.
CVE-2026-19188: se ha identificado una vulnerabilidad crítica de inyección de comandos del sistema operativo en el producto Haiwell IoT Cloud HMI Gateway. La vulnerabilidad reside en la función Net Check, accesible a través del endpoint /setting. El evento cmdPing de Socket.io no valida correctamente la entrada del usuario antes de enviarla al sistema operativo subyacente, lo que permite a un atacante inyectar y ejecutar comandos arbitrarios del sistema operativo con privilegios de administrador.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-19188 | Crítica | No | Haiwell |



