Improper Link Resolution in /usr/bin/larm_starter
CVE:
CVE-2026-12503
Product: Loytec / L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS, L-PAD, LIP-ME20xC
Severity: Critical 9.2
Published: 24.07.2026
Advisory:
Read the advisory
Improper link resolution before file access (CWE-59) in /usr/bin/larm_starter on Loytec L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS and L-PAD through 8.4.16 (LINX-A64) allows an authenticated larmapp attacker to make /etc/passwd writable by the larmapp group via a symlink attack on /etc/lighttpd/ssl/server.pem, which leads to root privilege escalation.