CVE-2026-32968
CRITICAL
9.8
CVSS 3.1
Description
Due to the improper neutralisation of special elements used in an OS command, an unauthenticated remote attacker can exploit an RCE vulnerability in the com_mb24sysapi module, resulting in full system compromise. This vulnerability is a variant attack for CVE-2020-10383.
Metadata
Severity & Metrics
9.8
CRITICAL CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
SSVC — CISA Coordinator
Affected products (4)
| Vendor | Product | Platform | Versions |
|---|---|---|---|
| Helmholz | myREX24V2 | — | 0.0.0 ≤ 2.19.3 |
| Helmholz | myREX24V2.virtual | — | 0.0.0 ≤ 2.19.3 |
| MB connect line | MB connect line mbCONNECT24 | — | 0.0.0 ≤ 2.19.3 |
| MB connect line | mymbCONNECT24 | — | 0.0.0 ≤ 2.19.3 |
Weakness (CWE)
| CWE | Source | Description |
|---|---|---|
| CWE-78 | cna | CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') |
CVSS scores (1)
| Score | Severity | Version | Source | Vector |
|---|---|---|---|---|
| 9.8 | CRITICAL | 3.1 | cna | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
References (2)