CVE-2026-38057

HIGH

ST Engineering iDirect iQ-Series Terminals Cross-Site request forgery

Title source: cna
STIX 2.1

Description

The iDirect iQ200 does not validate CSRF tokens on state-changing API endpoints after authentication. The /api/reboot endpoint accepts POST requests authenticated solely by a session cookie that lacks the SameSite attribute. A remote attacker can host a malicious web page that, when visited by an authenticated administrator, automatically submits a cross-site POST request causing an immediate device reboot and satellite link loss. Repeated attacks can sustain a denial-of-service condition.

Scores

CVSS v3 8.1
EPSS 0.0023
EPSS Percentile 13.4%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H

CISA SSVC

Vulnrichment
Exploitation none
Automatable no
Technical Impact partial

Details

CWE
CWE-352
Status published
Products (6)
ST Engineering iDirect/3315-Series < 4.5.2.1
ST Engineering iDirect/3315-Series 4.5.2.2
ST Engineering iDirect/9-Series Terminals < 4.5.2.1
ST Engineering iDirect/9-Series Terminals 4.5.2.2
ST Engineering iDirect/Evolution iQ‑Series terminals < 4.5.2.1
ST Engineering iDirect/Evolution iQ‑Series terminals 4.5.2.2
Published Jul 10, 2026
Tracked Since Jul 10, 2026