Versão de firmware da Puwell IP Camera 2.x através 4.x contém uma vulnerabilidade de injeção de comandos não autenticada que permite aos atacantes remotos executar comandos arbitrários do sistema operacional enviando uma carga útil JSON criada para a interface DebugShell exposta na porta TCP 34567. Os atacantes podem explorar a falta de autenticação e desinfectação de entrada no serviço de protocolo binário para passar comandos arbitrários diretamente ao sistema operacional subjacente, alcançando a execução de código de nível raiz e compromisso completo do dispositivo. Registro de aconselhamento: GHSA-mm 4 w- x 64 v- 48 cj. Identificadores relacionados: CVE- 2026 - 61515.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 04 T 15: 32: 23.000 Z e lista a sua última modificação como 2026 - 08 - 04 T 15: 32: 23.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 912. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.