Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Wed, 16 Sep 2026 08:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | A low-privileged remote attacker can exploit a command injection vulnerability in the /index.php/ajax/save_iodd_parameters endpoint using operator credentials allowing execution of commands with root privileges on the device. | |
| Title | Command Injection in /index.php/ajax/save_iodd_parameters | |
| First Time appeared |
Carlo Gavazzi
Carlo Gavazzi yl212cei8m1io Firmware Carlo Gavazzi yl212cpn8m1io Firmware Carlo Gavazzi yn115cei8rpio Firmware Carlo Gavazzi yn115cpn8rpio Firmware Pepperl Fuchs Pepperl Fuchs ice2 Firmware Pepperl Fuchs ice3 Firmware Phoenix Contact Phoenix Contact iol Ma8 Eip Di8 Firmware Phoenix Contact iol Ma8 Pn Di8 Firmware |
|
| Weaknesses | CWE-78 | |
| CPEs | cpe:2.3:o:carlo_gavazzi:yl212cei8m1io_firmware:*:*:*:*:*:*:*:* cpe:2.3:o:carlo_gavazzi:yl212cpn8m1io_firmware:*:*:*:*:*:*:*:* cpe:2.3:o:carlo_gavazzi:yn115cei8rpio_firmware:*:*:*:*:*:*:*:* cpe:2.3:o:carlo_gavazzi:yn115cpn8rpio_firmware:*:*:*:*:*:*:*:* cpe:2.3:o:pepperl_fuchs:ice2_firmware:*:*:*:*:*:*:*:* cpe:2.3:o:pepperl_fuchs:ice3_firmware:*:*:*:*:*:*:*:* cpe:2.3:o:phoenix_contact:iol_ma8_eip_di8_firmware:*:*:*:*:*:*:*:* cpe:2.3:o:phoenix_contact:iol_ma8_pn_di8_firmware:*:*:*:*:*:*:*:* |
|
| Vendors & Products |
Carlo Gavazzi
Carlo Gavazzi yl212cei8m1io Firmware Carlo Gavazzi yl212cpn8m1io Firmware Carlo Gavazzi yn115cei8rpio Firmware Carlo Gavazzi yn115cpn8rpio Firmware Pepperl Fuchs Pepperl Fuchs ice2 Firmware Pepperl Fuchs ice3 Firmware Phoenix Contact Phoenix Contact iol Ma8 Eip Di8 Firmware Phoenix Contact iol Ma8 Pn Di8 Firmware |
|
| References |
| |
| Metrics |
cvssV3_1
|
Subscriptions
Status: PUBLISHED
Assigner: CERTVDE
Published:
Updated: 2026-09-16T07:49:58.795Z
Reserved: 2026-02-20T13:10:29.716Z
Link: CVE-2026-27554
No data.
Status : Received
Published: 2026-09-16T08:16:38.063
Modified: 2026-09-16T08:16:38.063
Link: CVE-2026-27554
No data.
OpenCVE Enrichment
No data.
-
CWE-78
Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')