CVE-2026-38057
HIGHST Engineering iDirect iQ-Series Terminals Cross-Site request forgery
Title source: cnaDescription
The iDirect iQ200 does not validate CSRF tokens on state-changing API endpoints after authentication. The /api/reboot endpoint accepts POST requests authenticated solely by a session cookie that lacks the SameSite attribute. A remote attacker can host a malicious web page that, when visited by an authenticated administrator, automatically submits a cross-site POST request causing an immediate device reboot and satellite link loss. Repeated attacks can sustain a denial-of-service condition.
Scores
CVSS v3
8.1
EPSS
0.0023
EPSS Percentile
13.4%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
no
Technical Impact
partial
Details
CWE
CWE-352
Status
published
Products (6)
ST Engineering iDirect/3315-Series
< 4.5.2.1
ST Engineering iDirect/3315-Series
4.5.2.2
ST Engineering iDirect/9-Series Terminals
< 4.5.2.1
ST Engineering iDirect/9-Series Terminals
4.5.2.2
ST Engineering iDirect/Evolution iQ‑Series terminals
< 4.5.2.1
ST Engineering iDirect/Evolution iQ‑Series terminals
4.5.2.2
Published
Jul 10, 2026
Tracked Since
Jul 10, 2026