- 2026-06-08
エイサーのAcer Connect M6E 5G Firmwareにおける認証に関する脆弱性
内部のマルチメディアセッションアーカイブに認証なしでアクセス可能であり、さらに緩いクロスオリジンリソース共有(CORS)ルールのため、クロスサイトの情報窃取を助長しています。
内部のマルチメディアセッションアーカイブに認証なしでアクセス可能であり、さらに緩いクロスオリジンリソース共有(CORS)ルールのため、クロスサイトの情報窃取を助長しています。
細工されたMQTTメッセージがコマンドインジェクションを引き起こし、対象デバイス上でルート権限でコードを実行させる可能性があります。
デバッグルーチンSCREEN_CLICK(5053)は、標準のデバイスログインプロンプトを完全にスキップし、直接インタラクティブシェルインターフェースに入る接続を可能にします。
クラウドストレージコンテナの過度に許可された設定により、アクティブなテレメトリ情報がインターネット上に公開されてしまいます。
サマリーサービスのエンドポイントには、ハードウェアのシリアル番号のユーザー所有権を検証しないIDORの脆弱性があり、これによりデバイスデータがスクレイピングされる可能性があります。
M3WebServerの本番ビルドでは、バックエンドのAPIキーがハードコードされており、詳細なエラーハンドリングページを通じて容易に傍受される可能性があります。
システムは複数の内部操作コード(オペコード)に対する指示権限を適切に評価できないため、不正なアプリケーションのインストールやコマンドの実行を許可してしまいます。
コアのブロードキャストレシーバーに対する未検証の公開アクセス許可により、認可されていないローカルソフトウェアコンポーネントが管理操作を呼び出せる可能性がある。
ai_cmdユーティリティは完全なroot権限で実行されます。ソケット入力が直接popen()に渡されるため、認証されていないユーザーが任意のrootコマンドを実行できる可能性があります。
ハードコーディングされたAPKリソースファイルは期限切れにならず、共有されたセクターが情報漏洩および潜在的な悪用につながります。