CVE-2026-9139

Taiko AG1000-01A SMS Alert Gateway Rev 7.3 and Rev 8 contains a hard-coded credential vulnerability in the embedded web configuration interface where authentication is implemented entirely in client-side JavaScript in login.zhtml, exposing static plaintext credentials in the page source. Unauthenticated attackers with network access can recover administrative credentials directly from the client-side validate() function to obtain full administrative access to the device.
Configurations

No configuration.

History

23 Jul 2026, 15:10

Type Values Removed Values Added
Summary
  • (es) Taiko AG1000-01A SMS Alert Gateway Rev 7.3 y Rev 8 contiene una vulnerabilidad de credenciales codificadas de forma rígida en la interfaz de configuración web embebida donde la autenticación se implementa completamente en JavaScript del lado del cliente en login.zhtml, exponiendo credenciales estáticas en texto plano en el código fuente de la página. Atacantes no autenticados con acceso a la red pueden recuperar credenciales administrativas directamente de la función validate() del lado del cliente para obtener acceso administrativo completo al dispositivo.

20 May 2026, 20:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-20 20:16

Updated : 2026-07-23 15:10


NVD link : CVE-2026-9139

Mitre link : CVE-2026-9139

CVE.ORG link : CVE-2026-9139


JSON object : View

Products Affected

No product.

CWE
CWE-798

Use of Hard-coded Credentials