CVE-2026-28778

International Datacasting Corporation (IDC) SFX Series SuperFlex Satellite Receiver contains undocumented, hardcoded/insecure credentials for the `xd` user account. A remote unauthenticated attacker can log in via FTP using these credentials. Because the `xd` user has write permissions to their home directory where root-executed binaries and symlinks (such as those invoked by `xdstartstop`) are stored, the attacker can overwrite these files or manipulate symlinks to achieve arbitrary code execution as the root user.
References
Link Resource
https://www.abdulmhsblog.com/posts/sfx2100-vulns/ Exploit Third Party Advisory
Configurations

Configuration 1 (hide)

AND
cpe:2.3:o:datacast:sfx2100_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:datacast:sfx2100:-:*:*:*:*:*:*:*

History

17 Mar 2026, 17:02

Type Values Removed Values Added
Summary
  • (es) El receptor de satélite SuperFlex de la serie SFX de International Datacasting Corporation (IDC) contiene credenciales no documentadas, codificadas/inseguras para la cuenta de usuario 'xd'. Un atacante remoto no autenticado puede iniciar sesión a través de FTP utilizando estas credenciales. Debido a que el usuario 'xd' tiene permisos de escritura en su directorio de inicio, donde se almacenan binarios ejecutados por root y enlaces simbólicos (como los invocados por 'xdstartstop'), el atacante puede sobrescribir estos archivos o manipular enlaces simbólicos para lograr la ejecución de código arbitrario como usuario root.
CPE cpe:2.3:h:datacast:sfx2100:-:*:*:*:*:*:*:*
cpe:2.3:o:datacast:sfx2100_firmware:-:*:*:*:*:*:*:*
References () https://www.abdulmhsblog.com/posts/sfx2100-vulns/ - () https://www.abdulmhsblog.com/posts/sfx2100-vulns/ - Exploit, Third Party Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.8
First Time Datacast
Datacast sfx2100
Datacast sfx2100 Firmware

05 Mar 2026, 06:16

Type Values Removed Values Added
References
  • {'url': 'https://www.abdulmhsblog.com/posts/spfx-vulnrabilities/', 'source': 'b7efe717-a805-47cf-8e9a-921fca0ce0ce'}
  • () https://www.abdulmhsblog.com/posts/sfx2100-vulns/ -

04 Mar 2026, 08:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-04 08:16

Updated : 2026-03-17 17:02


NVD link : CVE-2026-28778

Mitre link : CVE-2026-28778

CVE.ORG link : CVE-2026-28778


JSON object : View

Products Affected

datacast

  • sfx2100
  • sfx2100_firmware
CWE
CWE-798

Use of Hard-coded Credentials