Sceawere

Vulnerability Detail

CVE-2026-78037UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Xiiaozet LK100W Command Injection

Vulnerability Metadata

Severity
High
Score / CVSS
8.8
Creation Date
2h ago
Vendor
Xiiaozet
Product
Xiiaozet LK100W
Attack Type
CWE-78
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Xiiaozet LK100W is vulnerable to OS command injection through its web-based management interface. An authenticated attacker may be able to execute arbitrary operating system commands with elevated privileges, potentially resulting in unauthorized access to sensitive information or complete device compromise.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.8",
  "pubDate": "2026-08-28T00:18:16.063Z",
  "pubdate": "2026-08-28T00:18:16.063Z",
  "executiveSummary": "The Xiiaozet LK100W web-based management interface is susceptible to an OS command injection vulnerability. This security flaw allows an authenticated attacker to inject and execute arbitrary operating system commands directly on the host device. The vulnerability stems from improper neutralization of user-supplied input before passing it to a system shell or executive function. By leveraging this vulnerability, an attacker can gain unauthorized access, exfiltrate sensitive device information, or achieve complete administrative compromise of the hardware. The risk is critical, as successful exploitation bypasses intended security controls, granting the adversary elevated privileges within the underlying operating environment. The requirement for prior authentication serves as the primary barrier, though in environments with weak credential management or exposed interfaces, the threat remains significant. This flaw poses a severe risk to the confidentiality, integrity, and availability of the affected system.",
  "technicalDetails": "The vulnerability resides within the web-based management interface of the Xiiaozet LK100W, where input parameters processed by the administrative backend are insufficiently sanitized. This indicates a failure to implement robust input validation or to use secure API alternatives to shell execution. The core issue is the concatenation of unsanitized user input into strings that are subsequently interpreted by a command-line interpreter (e.g., /bin/sh or cmd.exe).\nExploitation follows a specific sequence: First, the attacker must establish an authenticated session with the web management interface. Once authenticated, the attacker identifies an input field or HTTP parameter that reflects user-supplied data back to a system-level process. By injecting shell metacharacters—such as semicolons, pipe operators, or backticks—into these parameters, the attacker can break out of the intended application logic.\nUpon submission, the web server executes the modified command sequence with the effective UID of the web service process. Because these interfaces often run with high-level privileges to perform system maintenance, the resulting arbitrary command execution inherits these elevated permissions. The payload behavior may include spawning reverse shells, downloading malicious binaries, modifying configuration files, or disabling security logging mechanisms.\nThe attack flow allows for lateral movement if the device resides on a trusted network segment or full persistence if the attacker modifies firmware-level startup scripts. There is no evidence of specific function names or file paths provided, but the mechanism suggests that input handling functions lack proper parameterization or the use of strictly defined allow-lists for input strings. The impact of such command injection is total system compromise, where the attacker effectively assumes the role of the system administrator, rendering any previous security boundaries obsolete."
}
CVE-2026-78037: Xiiaozet LK100W Command Injection (HIGH Severity, CVSS: 8.8) - Sceawere