Lokale Privilege Escalation Schwachstelle im Honeywell IQ MultiAccess Update Service

Title

Local Privilege Escalation

Product

Honeywell IQ MultiAccess Update Service

Vulnerable Version

IQ V27 & IQ V28

Fixed Version

IQ V27 SP1 & IQ V28 SP1

CVE Number

CVE-2026-13742

Impact

high

Found

19.03.2026

By

J. Kruchem, G. Jank (Office Vienna) | SEC Consult Vulnerability Lab

Management Summary

Honeywell IQ MultiAccess war von einer lokalen Rechteausweitung (Local Privilege Escalation) betroffen. Aufgrund einer mit einer NULL-DACL konfigurierten Named Pipe konnte ein Benutzer mit niedrigen Rechten mit dem als SYSTEM laufenden Dienst IQUpdSrv kommunizieren. Ein Angreifer konnte durch das Senden präparierter Daten beliebigen Code mit SYSTEM-Rechten ausführen. Der Hersteller stellt gepatchte Versionen bereit, welche das Problem beheben.

Zum vollständigen Security Advisory (Englisch)

 

EOF J. Kruchem, G. Jank / @2026

 

Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.