{"api_version":"1","generated_at":"2026-08-16T15:16:03+00:00","cve":"CVE-2026-6484","urls":{"html":"https://cve.report/CVE-2026-6484","api":"https://cve.report/api/cve/CVE-2026-6484.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2026-6484","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2026-6484"},"summary":{"title":"Lack of verified boot to certain FV may cause arbitrary code execution","description":"In an UEFI, Lack of verified boot to certain FV may cause arbitrary code execution.","state":"PUBLISHED","assigner":"Insyde","published_at":"2026-08-12 01:17:08","updated_at":"2026-08-12 13:17:24"},"problem_types":["CWE-1277","CWE-1277 CWE-1277: Insufficient Verification of Data Authenticity in Firmware"],"metrics":[{"version":"3.1","source":"8338d8cb-57f7-4252-abc0-96fd13e98d21","type":"Secondary","score":"8.2","severity":"HIGH","vector":"CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H","data":{"version":"3.1","vectorString":"CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H","baseScore":8.2,"baseSeverity":"HIGH","attackVector":"LOCAL","attackComplexity":"LOW","privilegesRequired":"HIGH","userInteraction":"NONE","scope":"CHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"HIGH"}},{"version":"3.1","source":"CNA","type":"CVSS","score":"8.2","severity":"HIGH","vector":"CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H","data":{"attackComplexity":"LOW","attackVector":"LOCAL","availabilityImpact":"HIGH","baseScore":8.2,"baseSeverity":"HIGH","confidentialityImpact":"HIGH","integrityImpact":"HIGH","privilegesRequired":"HIGH","scope":"CHANGED","userInteraction":"NONE","vectorString":"CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H","version":"3.1"}}],"references":[{"url":"https://www.insyde.com/security-pledge/sa-2026003/","name":"https://www.insyde.com/security-pledge/sa-2026003/","refsource":"8338d8cb-57f7-4252-abc0-96fd13e98d21","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-6484","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-6484","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"Insyde Software","product":"InsydeH2O","version":"unknown See in the Solution","platforms":["x86"]}],"timeline":[],"solutions":[{"source":"CNA","title":"","value":"Intel Mobile Platforms:\nPanther Lake: Unaffected\nLunar Lake: Unaffected\nAarow Lake H/U: Version 05.56.17.0022\nAarow Lake S/HX: Version 05.56.17.0037\nRapter Lake: Version 05.47.24.0058\nTwin Lake: Version 05.44.45.0029\n\n\n\n \n\n\n\nIntel Server/Embedded platforms:\nWhitley (CLX/CPX/ICX): Trunk\nCedarIsland (CPX): Trunk\nEagle Stream: Unaffected\nBirch Stream: Unaffected\nMehlow/Mehlow-R(CFL-S): Unaffected\nTatlow (RKS): Unaffected\nJacobsville(SNR): Trunk\nIdaville: Trunk\nKaseyville: Unaffected\nWhiskey Lake: Trunk\nCome tLake-S: Unaffected\nTiger Lake UP3/H: Unaffected\nAlder Lake: Version 05.47.24.2057\nRaptor Lake: Version 05.47.24.0057\nMeteor Lake – U/H ARL-H/U: Version 05.56.07.0022\nMeteor Lake – PS ARL-H/U: Version 05.56.07.0022\nArrow Lake – S ARL-S/HX: Version 05.55.45.0036\nArrow Lake – U/H ARL-H/U: Version 05.56.07.0022\nElkhart Lake: Version 05.48.17.0030\nAlder Lake N: Trunk\nAmston Lake: Trunk\nTwin Lake: Trunk","time":"","lang":"en"}],"workarounds":[],"exploits":[],"credits":[{"source":"CNA","value":"Thanks to Nikolaj Schlej, independent firmware security researcher, for reporting the vulnerability and engaging in this coordinated disclosure.","lang":"en"}],"nvd_cpes":[],"vendor_comments":[],"enrichments":{"kev":null,"epss":{"cve_year":"2026","cve_id":"6484","cve":"CVE-2026-6484","epss":"0.001440000","percentile":"0.041520000","score_date":"2026-08-12","updated_at":"2026-08-13 00:04:46"},"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"metrics":[{"other":{"content":{"id":"CVE-2026-6484","options":[{"Exploitation":"none"},{"Automatable":"no"},{"Technical Impact":"total"}],"role":"CISA Coordinator","timestamp":"2026-08-12T12:39:19.055017Z","version":"2.0.3"},"type":"ssvc"}}],"providerMetadata":{"dateUpdated":"2026-08-12T12:39:26.057Z","orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP"},"title":"CISA ADP Vulnrichment"}],"cna":{"affected":[{"defaultStatus":"unknown","platforms":["x86"],"product":"InsydeH2O","vendor":"Insyde Software","versions":[{"status":"unknown","version":"See in the Solution"}]}],"credits":[{"lang":"en","type":"reporter","value":"Thanks to Nikolaj Schlej, independent firmware security researcher, for reporting the vulnerability and engaging in this coordinated disclosure."}],"datePublic":"2026-08-12T00:04:00.000Z","descriptions":[{"lang":"en","supportingMedia":[{"base64":false,"type":"text/html","value":"In an UEFI, Lack of verified boot to certain FV may cause arbitrary code execution."}],"value":"In an UEFI, Lack of verified boot to certain FV may cause arbitrary code execution."}],"metrics":[{"cvssV3_1":{"attackComplexity":"LOW","attackVector":"LOCAL","availabilityImpact":"HIGH","baseScore":8.2,"baseSeverity":"HIGH","confidentialityImpact":"HIGH","integrityImpact":"HIGH","privilegesRequired":"HIGH","scope":"CHANGED","userInteraction":"NONE","vectorString":"CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H","version":"3.1"},"format":"CVSS","scenarios":[{"lang":"en","value":"GENERAL"}]}],"problemTypes":[{"descriptions":[{"cweId":"CWE-1277","description":"CWE-1277: Insufficient Verification of Data Authenticity in Firmware","lang":"en","type":"CWE"}]}],"providerMetadata":{"dateUpdated":"2026-08-12T00:20:36.095Z","orgId":"8338d8cb-57f7-4252-abc0-96fd13e98d21","shortName":"Insyde"},"references":[{"url":"https://www.insyde.com/security-pledge/sa-2026003/"}],"solutions":[{"lang":"en","supportingMedia":[{"base64":false,"type":"text/html","value":"<p><strong>Intel Mobile Platforms:</strong><br>Panther Lake: Unaffected<br>Lunar Lake: Unaffected<br>Aarow Lake H/U: Version 05.56.17.0022<br>Aarow Lake S/HX: Version 05.56.17.0037<br>Rapter Lake: Version 05.47.24.0058<br>Twin Lake: Version 05.44.45.0029</p><p>&nbsp;</p><p><strong>Intel Server/Embedded platforms:<br></strong>Whitley (CLX/CPX/ICX): Trunk<br>CedarIsland (CPX): Trunk<br>Eagle Stream: Unaffected<br>Birch Stream: Unaffected<br>Mehlow/Mehlow-R(CFL-S): Unaffected<br>Tatlow (RKS): Unaffected<br>Jacobsville(SNR): Trunk<br>Idaville: Trunk<br>Kaseyville: Unaffected<br>Whiskey Lake: Trunk<br>Come tLake-S: Unaffected<br>Tiger Lake UP3/H: Unaffected<br>Alder Lake: Version 05.47.24.2057<br>Raptor Lake: Version 05.47.24.0057<br>Meteor Lake – U/H ARL-H/U: Version 05.56.07.0022<br>Meteor Lake – PS ARL-H/U: Version 05.56.07.0022<br>Arrow Lake – S ARL-S/HX: Version 05.55.45.0036<br>Arrow Lake – U/H ARL-H/U: Version 05.56.07.0022<br>Elkhart Lake: Version 05.48.17.0030<br>Alder Lake N: Trunk<br>Amston Lake: Trunk<br>Twin Lake: Trunk</p>"}],"value":"Intel Mobile Platforms:\nPanther Lake: Unaffected\nLunar Lake: Unaffected\nAarow Lake H/U: Version 05.56.17.0022\nAarow Lake S/HX: Version 05.56.17.0037\nRapter Lake: Version 05.47.24.0058\nTwin Lake: Version 05.44.45.0029\n\n\n\n \n\n\n\nIntel Server/Embedded platforms:\nWhitley (CLX/CPX/ICX): Trunk\nCedarIsland (CPX): Trunk\nEagle Stream: Unaffected\nBirch Stream: Unaffected\nMehlow/Mehlow-R(CFL-S): Unaffected\nTatlow (RKS): Unaffected\nJacobsville(SNR): Trunk\nIdaville: Trunk\nKaseyville: Unaffected\nWhiskey Lake: Trunk\nCome tLake-S: Unaffected\nTiger Lake UP3/H: Unaffected\nAlder Lake: Version 05.47.24.2057\nRaptor Lake: Version 05.47.24.0057\nMeteor Lake – U/H ARL-H/U: Version 05.56.07.0022\nMeteor Lake – PS ARL-H/U: Version 05.56.07.0022\nArrow Lake – S ARL-S/HX: Version 05.55.45.0036\nArrow Lake – U/H ARL-H/U: Version 05.56.07.0022\nElkhart Lake: Version 05.48.17.0030\nAlder Lake N: Trunk\nAmston Lake: Trunk\nTwin Lake: Trunk"}],"source":{"discovery":"UNKNOWN"},"title":"Lack of verified boot to certain FV may cause arbitrary code execution","x_generator":{"engine":"Vulnogram 1.0.4"}}},"cveMetadata":{"assignerOrgId":"8338d8cb-57f7-4252-abc0-96fd13e98d21","assignerShortName":"Insyde","cveId":"CVE-2026-6484","datePublished":"2026-08-12T00:20:36.095Z","dateReserved":"2026-04-17T06:07:36.576Z","dateUpdated":"2026-08-12T12:39:26.057Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.2"},"nvd":{"publishedDate":"2026-08-12 01:17:08","lastModifiedDate":"2026-08-12 13:17:24","problem_types":["CWE-1277","CWE-1277 CWE-1277: Insufficient Verification of Data Authenticity in Firmware"],"metrics":{"cvssMetricV31":[{"source":"8338d8cb-57f7-4252-abc0-96fd13e98d21","type":"Secondary","cvssData":{"version":"3.1","vectorString":"CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H","baseScore":8.2,"baseSeverity":"HIGH","attackVector":"LOCAL","attackComplexity":"LOW","privilegesRequired":"HIGH","userInteraction":"NONE","scope":"CHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"HIGH"},"exploitabilityScore":1.5,"impactScore":6}],"ssvcV203":[{"source":"134c704f-9b21-4f2e-91b3-4a467353bcc0","ssvcData":{"timestamp":"2026-08-12T12:39:19.055017Z","id":"CVE-2026-6484","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalImpact":"total"}],"role":"CISA Coordinator","version":"2.0.3"}}]},"configurations":[]},"legacy_mitre":{"record":{"CveYear":"2026","CveId":"6484","Ordinal":"1","Title":"Lack of verified boot to certain FV may cause arbitrary code exe","CVE":"CVE-2026-6484","Year":"2026"},"notes":[{"CveYear":"2026","CveId":"6484","Ordinal":"1","NoteData":"In an UEFI, Lack of verified boot to certain FV may cause arbitrary code execution.","Type":"Description","Title":"Lack of verified boot to certain FV may cause arbitrary code exe"}]}}}