CVE-2022-30426
Last modified
CVE-2022-30426 is a high-severity vulnerability rated 7.8/10 on the CVSS scale. There is a stack buffer overflow vulnerability, which could lead to arbitrary code execution in UEFI DXE driver on some Acer products. An attack could exploit this vulnerability to escalate privilege from ring 3 to ring 0, and hijack control flow during UEFI DXE execution. EPSS estimates a 0.43% chance of exploitation in the next 30 days.
Description
There is a stack buffer overflow vulnerability, which could lead to arbitrary code execution in UEFI DXE driver on some Acer products. An attack could exploit this vulnerability to escalate privilege from ring 3 to ring 0, and hijack control flow during UEFI DXE execution. This affects Altos T110 F3 firmware version <= P13 (latest) and AP130 F2 firmware version <= P04 (latest) and Aspire 1600X firmware version <= P11.A3L (latest) and Aspire 1602M firmware version <= P11.A3L (latest) and Aspire 7600U firmware version <= P11.A4 (latest) and Aspire MC605 firmware version <= P11.A4L (latest) and Aspire TC-105 firmware version <= P12.B0L (latest) and Aspire TC-120 firmware version <= P11-A4 (latest) and Aspire U5-620 firmware version <= P11.A1 (latest) and Aspire X1935 firmware version <= P11.A3L (latest) and Aspire X3475 firmware version <= P11.A3L (latest) and Aspire X3995 firmware version <= P11.A3L (latest) and Aspire XC100 firmware version <= P11.B3 (latest) and Aspire XC600 firmware version <= P11.A4 (latest) and Aspire Z3-615 firmware version <= P11.A2L (latest) and Veriton E430G firmware version <= P21.A1 (latest) and Veriton B630_49 firmware version <= AAP02SR (latest) and Veriton E430 firmware version <= P11.A4 (latest) and Veriton M2110G firmware version <= P21.A3 (latest) and Veriton M2120G fir.
Metrics
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Weakness Enumeration
Affected Software
| Vendor | Product | Versions |
|---|---|---|
| Acer | Altos T110 F3 Firmware | < p13 |
| Acer | Ap130 F2 Firmware | < p04 |
| Acer | Aspire 1600x Firmware | < p11.a3l |
| Acer | Aspire 1602m Firmware | < p11.a3l |
| Acer | Aspire 7600u Firmware | < p11.a4 |
| Acer | Aspire Mc605 Firmware | < p11.a4l |
| Acer | Aspire Tc-105 Firmware | < p12.b0l |
| Acer | Aspire Tc-120 Firmware | < p11-a4 |
| Acer | Aspire U5-620 Firmware | < p11.a1 |
| Acer | Aspire X1935 Firmware | < p11.a3l |
| Acer | Aspire X3475 Firmware | < p11.a3l |
| Acer | Aspire X3995 Firmware | < p11.a3l |
| Acer | Aspire Xc100 Firmware | < p11.b3 |
| Acer | Aspire Xc600 Firmware | < p11.a4 |
| Acer | Aspire Z3-615 Firmware | < p11.a2l |
| Acer | Veriton B630 49 Firmware | < aap02sr |
| Acer | Veriton E430g Firmware | < p21.a1 |
| Acer | Veriton E430 Firmware | < p11.a4 |
| Acer | Veriton M2110g Firmware | < p21.a3 |
| Acer | Veriton M2120g Firmware | < p11-a3 |
| Acer | Veriton M2611g Firmware | < p11-b0l |
| Acer | Veriton M2611 Firmware | < p11.b0 |
| Acer | Veriton M4620 Firmware | < p21.a3 |
| Acer | Veriton M4620g Firmware | < p21.a3 |
| Acer | Veriton M6620g Firmware | < p21.a0 |
| Acer | Veriton N2620g Firmware | < p21.b0 |
| Acer | Veriton N4620g Firmware | < p11.a2l |
| Acer | Veriton N4630g Firmware | < p21.b0 |
| Acer | Veriton S6620g Firmware | < p11.a1 |
| Acer | Veriton X2611g Firmware | < p11.a4 |
| Acer | Veriton X2611 Firmware | < p11.a4 |
| Acer | Veriton X4620g Firmware | < p11.a3 |
| Acer | Veriton X6620g Firmware | < p11.a3 |
| Acer | Veriton Z2650g Firmware | < p21.a1 |
References
- https://github.com/10TG/vulnerabilities/blob/main/Acer/CVE-2022-30426/CVE-2022-30426.mdExploit, Third Party Advisory
- https://github.com/10TG/vulnerabilities/blob/main/Acer/CVE-2022-30426/CVE-2022-30426.mdExploit, Third Party Advisory
Timeline
- Published
- Last Modified
- Status
- Modified
Frequently Asked Questions
What is CVE-2022-30426?
How severe is CVE-2022-30426?
How do I fix CVE-2022-30426?
How Strix Helps
- How Strix found a critical auth bypass in etcdStrix autonomously discovered a critical authentication bypass in etcd, later designated CVE-2026-33413.
- Autonomous PentestingAI agents that find and validate exploitable vulnerabilities like this one across your applications.
- PR ReviewsPentest every pull request so vulnerable code is caught before it ships to production.
- AI Penetration TestingHow AI-driven penetration testing continuously covers your attack surface.
Related CVEs from 2022
- CVE-2022-30417Covid-19 Travel Pass Management System v1.0 is vulnerable to…7.2
- CVE-2022-3042Use after free in PhoneHub in Google Chrome on Chrome OS pri…8.8
- CVE-2022-30421Improper Authentication vulnerability in Toshiba Storage Sec…7.8
- CVE-2022-30422Proietti Tech srl Planet Time Enterprise 4.2.0.1,4.2.0.0,4.1…9.8
- CVE-2022-30423Merchandise Online Store v1.0 by oretnom23 has an arbitrary …9.8
- CVE-2022-30425Tenda Technology Co.,Ltd HG6 3.3.0-210926 was discovered to …8.8
- CVE-2022-30427In ginadmin through 05-10-2022 the incoming path value is no…7.5
- CVE-2022-30428In ginadmin through 05-10-2022, the incoming path value is n…7.5
- CVE-2022-30429Multiple cross-site scripting (XSS) vulnerabilities in Neos …5.4
- CVE-2022-3043Heap buffer overflow in Screen Capture in Google Chrome on C…8.8
- CVE-2022-3044Inappropriate implementation in Site Isolation in Google Chr…6.5
- CVE-2022-30448Hospital Management System in PHP with Source Code (HMS) 1.0…9.8
Are you affected by CVE-2022-30426?
Run a free Strix scan to check your systems for this vulnerability.
Scan your code nowSource: NVD / NIST
