O EMQX é um corretor MQTT escalável e confiável para IA, IoT, IIoT e veículos conectados. Antes das versões 5.8.11, 5.9.3, 5.10.4, 6.0.3, 6.1.2, e 6.2.1, a API REST e o painel de controle de plug-in-installado aceitam subvenções estáveis criadas com plug-ins emqx ctl permitem porque não houve vida útil de cinco minutos ou SHA- 256 vinculação do pacote. Um atacante com uma chave de credencial ou API do administrador do painel de borda comprometida com permissão de instalação do plug-in que encontre um nome e versão stale permitidos pode enviar bytes controlados pelo atacante sob o nome de arquivo.tar.gz permitido através do POST /api/v 5 /plugins/ install ou o carregamento do plug- in do painel. O corretor então instala e executa o código Erlang controlado pelo atacante com os privilégios do processo EMQX. Este problema é corrigido nas versões 5.8.11, 5.9.3, 5.10.4, 6.0.3, 6.1.2, e 6.2.1. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 44725 foi publicado em 2026 - 08 - 20 T 15: 17: 30.003 Z e última modificação em 2026 - 08 - 21 T 22: 16: 37.727 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.6, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 0.7, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 345, CWE- 672.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.