Durante a associação Wi-Fi, o firmware do dispositivo Naxclow imprime a rede hospedeira SSID, PSK e negocia as teclas WPA em texto claro para um console UART exposto no hardware de produção. Os almofadas UART são rotulados, executados com configurações série padrão, e descem para uma shell interativa RT-Thread que permite leitura arbitrária de memória, permitindo extração completa do firmware. Um atacante com acesso físico breve, comum para dispositivos montados ao ar livre, pode, portanto, recuperar as credenciais WiFi e os ataques firmware do lado de bootstrap. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 50099 foi publicado em 2026 - 06 - 12 T 19: 16: 29.330 Z e última modificação em 2026 - 06 - 17 T 10: 57: 37.003 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 5.1, gravidade MEDIUM, vetor CVSS: 4.0 /AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 4.6, gravidade MEDIUM, vetor CVSS: 3.1 /AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 0.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 538.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.