IEI iRM-IEI Remote Management 的 iRM-TSi410X 產品存在兩個遠端高風險漏洞:Missing Authentication 與 Hardcoded Credentials,攻擊者可未經身分鑑別取得系統設定資訊,甚至以硬編碼帳密取得資料庫最高權限;建議立即升級至 v1.4.19 以上。
2026-06-12 公布的 TVN 漏洞公告指出,iRM-TSi410X 於 v1.4.19(不含)以前版本存在兩個安全問題,分別為 CVE-2026-11848 與 CVE-2026-11849。公告顯示,這兩個漏洞可被未經身分鑑別之遠端攻擊者利用。 [1]
這些漏洞屬於身分驗證與憑證管理相關問題,主要影響產品的安全性。 [1]
CVE-2026-11848 的問題類型是 Missing Authentication。公告指出,未經身分鑑別之遠端攻擊者可利用特定功能取得部分系統設定資訊。 [1]
CVE-2026-11849 的問題類型是 Hardcoded Credentials。公告指出,未經身分鑑別之遠端攻擊者可利用 hard-coded 之帳號通行碼取得資料庫最高權限。 [1]
公告中的 CVSS 顯示,CVE-2026-11849 為 9.8 Critical;相對地,CVE-2026-11848 為 5.3 Medium。 [1]
受影響產品為 iRM-TSi410X v1.4.19(不含)以前版本。 [1]
凡是在該版本門檻以下的部署,都應視為可能暴露於這兩個漏洞的風險之中。 [1]
最直接且唯一明確的修補方式,是將 iRM-TSi410X 升級至 v1.4.19(含)以後版本。 [1]
公告未提供其他替代性修補措施,因此版本更新應列為首要處置。 [1]