9.8

CVE-2025-67038

Warnung
Medienbericht
An issue was discovered in Lantronix EDS5000 2.1.0.0R3. The HTTP RPC module executes a shell command to write logs when user's authentication fails. The username is directly concatenated with the command without any sanitization. This allow attackers to inject arbitrary OS commands into the username parameter. Injected commands are executed with root privileges.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Lantronix ≫ Eds5008 Firmware Version < 2.2.0.0r1
   Lantronix ≫ Eds5008 Version -
Lantronix ≫ Eds5016 Firmware Version < 2.2.0.0r1
   Lantronix ≫ Eds5016 Version -
Lantronix ≫ Eds5032 Firmware Version < 2.2.0.0r1
   Lantronix ≫ Eds5032 Version -
Lantronix ≫ G526gp12s Firmware Version < 2.6.0.4R6
   Lantronix ≫ G526gp12s Version -
Lantronix ≫ G526gp17s Firmware Version < 2.6.0.4R6
   Lantronix ≫ G526gp17s Version -
Lantronix ≫ G526gp1cs Firmware Version < 2.6.0.4R6
   Lantronix ≫ G526gp1cs Version -
Lantronix ≫ G526gp1asg Firmware Version < 2.6.0.4R6
   Lantronix ≫ G526gp1asg Version -
Lantronix ≫ G526gp1as Firmware Version < 2.6.0.4R6
   Lantronix ≫ G526gp1as Version -
Lantronix ≫ G527gp22s Firmware Version < 2.6.0.4R6
   Lantronix ≫ G527gp22s Version -
Lantronix ≫ G527gp27s Firmware Version < 2.6.0.4R6
   Lantronix ≫ G527gp27s Version -
Lantronix ≫ G527gp2as Firmware Version < 2.6.0.4R6
   Lantronix ≫ G527gp2as Version -
Lantronix ≫ G527gp2asg Firmware Version < 2.6.0.4R6
   Lantronix ≫ G527gp2asg Version -
Lantronix ≫ G528gp2fs Firmware Version < 2.6.0.4R6
   Lantronix ≫ G528gp2fs Version -
Lantronix ≫ G528gp2fsg Firmware Version < 2.6.0.4R6
   Lantronix ≫ G528gp2fsg Version -
Lantronix ≫ G528gp2fsgc Firmware Version < 2.6.0.4R6
   Lantronix ≫ G528gp2fsgc Version -
Lantronix ≫ X300f202s Firmware Version < 2.6.0.4R6
   Lantronix ≫ X300f202s Version -
Lantronix ≫ X303f202s Firmware Version < 2.6.0.4R6
   Lantronix ≫ X303f202s Version -
Lantronix ≫ X304g00as Firmware Version < 2.6.0.4R6
   Lantronix ≫ X304g00as Version -
Lantronix ≫ X304g000s Firmware Version < 2.6.0.4R6
   Lantronix ≫ X304g000s Version -
Lantronix ≫ X304g002s Firmware Version < 2.6.0.4R6
   Lantronix ≫ X304g002s Version -
Lantronix ≫ X304g007s Firmware Version < 2.6.0.4R6
   Lantronix ≫ X304g007s Version -
Lantronix ≫ X304g00cs Firmware Version < 2.6.0.4R6
   Lantronix ≫ X304g00cs Version -
Lantronix ≫ E228g002s Firmware Version < 3.21.0.0R1
   Lantronix ≫ E228g002s Version -
Lantronix ≫ E228g004s Firmware Version < 3.21.0.0R1
   Lantronix ≫ E228g004s Version -
Lantronix ≫ E228g00cb28 Firmware Version < 3.21.0.0R1
   Lantronix ≫ E228g00cb28 Version -
Lantronix ≫ E228g00cs Firmware Version < 3.21.0.0R1
   Lantronix ≫ E228g00cs Version -
Lantronix ≫ E213f102s Firmware Version < 3.21.0.0R1
   Lantronix ≫ E213f102s Version -
Lantronix ≫ E214f002s Firmware Version < 3.21.0.0R1
   Lantronix ≫ E214f002s Version -
Lantronix ≫ E214f00cs Firmware Version < 3.21.0.0R1
   Lantronix ≫ E214f00cs Version -
Lantronix ≫ E214g000s Firmware Version < 3.21.0.0R1
   Lantronix ≫ E214g000s Version -
Lantronix ≫ E214g001s Firmware Version < 3.21.0.0R1
   Lantronix ≫ E214g001s Version -
Lantronix ≫ E218f004s Firmware Version < 3.21.0.0R1
   Lantronix ≫ E218f004s Version -
Lantronix ≫ E218g107s Firmware Version < 3.21.0.0R1
   Lantronix ≫ E218g107s Version -

23.06.2026: CISA Known Exploited Vulnerabilities (KEV) Catalog

Lantronix EDS5000 Code Injection Vulnerability

Schwachstelle

Lantronix EDS5000 contains a code injection vulnerability that could allow attackers to inject arbitrary OS commands into the username parameter. Injected commands are executed with root privileges.

Beschreibung

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Erforderliche Maßnahmen
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 13.55% 0.961
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
DHS.gov 9.3 0 0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
DHS.gov 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.

Für Zugriff zu Vulnerability Intelligence ist ein VulnDex Zugang erforderlich.
VulnDex Intel
Media Report
24.06.2026 20:21
Für Zugriff zu Vulnerability Intelligence ist ein VulnDex Zugang erforderlich.
VulnDex Intel
Media Report
24.06.2026 16:50
Für Zugriff zu Vulnerability Intelligence ist ein VulnDex Zugang erforderlich.
VulnDex Intel
Media Report
24.06.2026 14:35
Für Zugriff zu Vulnerability Intelligence ist ein VulnDex Zugang erforderlich.
VulnDex Intel
Media Report
21.04.2026 18:17
https://www.cisa.gov/news-events/ics-advisories/icsa-26-069-02
Third Party Advisory
VDB Entry
https://github.com/cisagov/CSAF/blob/develop/csaf_files/OT/white/2026/icsa-26-069-02.json
Third Party Advisory
https://www.lantronix.com/technical-support/security-updates/vulnerability-disclosure-policy/vulnerability-library/?_gl=16c8bez_upMQ.._gaMzQwNjk5ODI5LjE3ODI5MTM3NTk._ga_M2G6RLT5L3*czE3ODI5MTM3NTgkbzEkZzAkdDE3ODI5MTM3NTgkajYwJGwwJGgw
Vendor Advisory
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-67038
US Government Resource