# Three CVSS Versions in One Record (CVE-2026-86152)

A 2026 CVE scored in CVSS v2, v3.1 and 4.0 by the same source; the NVD deferred its analysis.

Source: https://docs.deepinfo.com/reference/vulnerability/detail/examples/cve-2026-86152/

Last updated: 2026-09-24

---
`GET https://api.deepinfo.com/v1/discovery/vulnerability-detail?cve=CVE-2026-86152`

A 2026 CVE scored in CVSS v2, v3.1 and 4.0 by the same source; the NVD deferred its analysis.

Example 2 of 3 in **Recent CVEs** · [Vulnerability Detail Examples](/reference/vulnerability/detail/examples/) · endpoint: [Detail](/reference/vulnerability/detail/)

Tags: `param` `cve` · `value` `CVE-2026-86152`

Asks for `CVE-2026-86152`.

## What to Notice

- `metrics` has `cvss_metric_v2`, `cvss_metric_v31` and `cvss_metric_v40`, all from the same source.
- `enrichment.vdeep_metric.available_versions` lists 4.0, 3.1 and 2.0, and the Deepinfo score uses 4.0.
- `status` is `Deferred`, `configurations` is empty and so is `enrichment.cpe`: without an NVD analysis there is no product list.

## Request

| Parameter | In | Value |
|---|---|---|
| `cve` | query | `CVE-2026-86152` |

```bash
curl 'https://api.deepinfo.com/v1/discovery/vulnerability-detail?cve=CVE-2026-86152' \
  -H 'apikey: YOUR_API_KEY' \
  -H 'Accept: application/json'
```

## Response

### 200 · OK

`Content-Type: application/json` · `ratelimit-limit: 1` · `ratelimit-remaining: 0` · `ratelimit-reset: 1` · `x-ratelimit-limit-second: 1` · `x-ratelimit-remaining-second: 0` · `deepinfo-request-id: 5f0c6a8e-1b2d-4c3e-9f4a-7b8c9d0e1f2a`

```json
{
  "id": "CVE-2026-86152",
  "source_identifier": "user@vuldb.com",
  "published": "2026-09-06T02:17:19Z",
  "last_modified": "2026-09-10T19:17:36Z",
  "status": "Deferred",
  "evaluator_comment": null,
  "evaluator_solution": null,
  "evaluator_impact": null,
  "cisa_exploit_add": null,
  "cisa_action_due": null,
  "cisa_required_action": null,
  "cisa_vulnerability_name": null,
  "descriptions": [
    {
      "lang": "en",
      "value": "A flaw has been found in Tenda CP3 27.5.57.101. The impacted element is the function CAutoAddWifi::ThreadProc of the file Functions/AutoAddWifi.cpp of the component Kylin. Executing a manipulation can lead to os command injection. The attack may be launched remotely."
    }
  ],
  "references": [
    {
      "url": "https://vuldb.com/cve/CVE-2026-86152",
      "source": "user@vuldb.com",
      "tags": null
    },
    {
      "url": "https://vuldb.com/submit/895353",
      "source": "user@vuldb.com",
      "tags": null
    },
    {
      "url": "https://vuldb.com/vuln/399275",
      "source": "user@vuldb.com",
      "tags": null
    },
    {
      "url": "https://vuldb.com/vuln/399275/cti",
      "source": "user@vuldb.com",
      "tags": null
    },
    {
      "url": "https://www.tenda.com.cn/",
      "source": "user@vuldb.com",
      "tags": null
    }
  ],
  "metrics": {
    "cvss_metric_v40": [
      {
        "source": "user@vuldb.com",
        "type": "Secondary",
        "cvss_data": {
          "version": "4.0",
          "vector_string": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
          "attack_vector": "NETWORK",
          "attack_complexity": "LOW",
          "attack_requirements": "NONE",
          "privileges_required": "NONE",
          "user_interaction": "NONE",
          "vulnerable_system_confidentiality": null,
          "vulnerable_system_integrity": null,
          "vulnerable_system_availability": null,
          "subsequent_system_confidentiality": null,
          "subsequent_system_integrity": null,
          "subsequent_system_availability": null,
          "exploit_maturity": "NOT_DEFINED",
          "confidentiality_requirements": null,
          "integrity_requirements": null,
          "availability_requirements": null,
          "modified_attack_vector": "NOT_DEFINED",
          "modified_attack_complexity": "NOT_DEFINED",
          "modified_attack_requirements": "NOT_DEFINED",
          "modified_privileges_required": "NOT_DEFINED",
          "modified_user_interaction": "NOT_DEFINED",
          "modified_vulnerable_system_confidentiality": null,
          "modified_vulnerable_system_integrity": null,
          "modified_vulnerable_system_availability": null,
          "modified_subsequent_system_confidentiality": null,
          "modified_subsequent_system_integrity": null,
          "modified_subsequent_system_availability": null,
          "safety": null,
          "automatable": null,
          "recovery": null,
          "value_density": "NOT_DEFINED",
          "vulnerability_response_effort": "NOT_DEFINED",
          "provider_urgency": "NOT_DEFINED",
          "base_score": 10.0,
          "base_severity": "CRITICAL"
        }
      }
    ],
    "cvss_metric_v31": [
      {
        "source": "user@vuldb.com",
        "type": "Secondary",
        "cvss_data": {
          "version": "3.1",
          "vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H",
          "attack_vector": "NETWORK",
          "attack_complexity": "LOW",
          "privileges_required": "NONE",
          "user_interaction": "NONE",
          "scope": "CHANGED",
          "confidentiality_impact": "HIGH",
          "integrity_impact": "HIGH",
          "availability_impact": "HIGH",
          "base_score": 10.0,
          "base_severity": "CRITICAL",
          "exploit_code_maturity": null,
          "remediation_level": null,
          "report_confidence": null,
          "temporal_score": null,
          "temporal_severity": null,
          "confidentiality_requirement": null,
          "integrity_requirement": null,
          "availability_requirement": null,
          "modified_attack_vector": null,
          "modified_attack_complexity": null,
          "modified_privileges_required": null,
          "modified_user_interaction": null,
          "modified_scope": null,
          "modified_confidentiality_impact": null,
          "modified_integrity_impact": null,
          "modified_availability_impact": null,
          "environmental_score": null,
          "environmental_severity": null
        },
        "exploitability_score": 3.9,
        "impact_score": 6.0
      }
    ],
    "cvss_metric_v30": null,
    "cvss_metric_v2": [
      {
        "source": "user@vuldb.com",
        "type": "Secondary",
        "cvss_data": {
          "version": "2.0",
          "vector_string": "AV:N/AC:L/Au:N/C:C/I:C/A:C",
          "access_vector": "NETWORK",
          "access_complexity": "LOW",
          "authentication": "NONE",
          "confidentiality_impact": "COMPLETE",
          "integrity_impact": "COMPLETE",
          "availability_impact": "COMPLETE",
          "base_score": 10.0,
          "exploitability": null,
          "remediation_level": null,
          "report_confidence": null,
          "temporal_score": null,
          "collateral_damage_potential": null,
          "target_distribution": null,
          "confidentiality_requirement": null,
          "integrity_requirement": null,
          "availability_requirement": null,
          "environmental_score": null
        },
        "base_severity": "HIGH",
        "exploitability_score": 10.0,
        "impact_score": 10.0,
        "ac_insuf_info": false,
        "obtain_all_privilege": false,
        "obtain_user_privilege": false,
        "obtain_other_privilege": false,
        "user_interaction_required": false
      }
    ]
  },
  "weaknesses": [
    {
      "source": "user@vuldb.com",
      "type": "Secondary",
      "description": [
        {
          "lang": "en",
          "value": "CWE-77"
        },
        {
          "lang": "en",
          "value": "CWE-78"
        }
      ]
    }
  ],
  "configurations": null,
  "vendor_comments": null,
  "enrichment": {
    "cpe": null,
    "cwe": [
      {
        "id": 77,
        "owasptop10_2021": "A03 Injection",
        "name": "Improper Neutralization of Special Elements used in a Command ('Command Injection')",
        "description": "The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command when it is sent to a downstream component.",
        "capec_id": [
          15,
          40,
          43,
          75,
          76,
          136,
          183,
          248
        ],
        "scope": [
          "Availability",
          "Confidentiality",
          "Integrity"
        ],
        "impact": [
          "Execute Unauthorized Code or Commands"
        ],
        "detection_method": [
          "Automated Static Analysis"
        ]
      },
      {
        "id": 78,
        "owasptop10_2021": "A03 Injection",
        "name": "Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')",
        "description": "The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.",
        "capec_id": [
          6,
          15,
          43,
          88,
          108
        ],
        "scope": [
          "Availability",
          "Confidentiality",
          "Integrity",
          "Non-Repudiation"
        ],
        "impact": [
          "DoS: Crash, Exit, or Restart",
          "Execute Unauthorized Code or Commands",
          "Hide Activities",
          "Modify Application Data",
          "Modify Files or Directories",
          "Read Application Data",
          "Read Files or Directories"
        ],
        "detection_method": [
          "Architecture or Design Review",
          "Automated Dynamic Analysis",
          "Automated Static Analysis",
          "Automated Static Analysis - Binary or Bytecode",
          "Automated Static Analysis - Source Code",
          "Dynamic Analysis with Automated Results Interpretation",
          "Dynamic Analysis with Manual Results Interpretation",
          "Manual Static Analysis",
          "Manual Static Analysis - Source Code"
        ]
      }
    ],
    "epss_score": {
      "epss": 0.01859,
      "percentile": 0.77971,
      "date": "2026-09-21"
    },
    "cisa_kev": null,
    "vdeep_metric": {
      "available_versions": [
        "4.0",
        "3.1",
        "2.0"
      ],
      "source": "user@vuldb.com",
      "type": "Secondary",
      "cvss_data": {
        "version": "4.0",
        "vector_string": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
        "attack_vector": "NETWORK",
        "attack_complexity": "LOW",
        "attack_requirements": "NONE",
        "privileges_required": "NONE",
        "user_interaction": "NONE",
        "vulnerable_system_confidentiality": null,
        "vulnerable_system_integrity": null,
        "vulnerable_system_availability": null,
        "subsequent_system_confidentiality": null,
        "subsequent_system_integrity": null,
        "subsequent_system_availability": null,
        "exploit_maturity": "NOT_DEFINED",
        "confidentiality_requirements": null,
        "integrity_requirements": null,
        "availability_requirements": null,
        "modified_attack_vector": "NOT_DEFINED",
        "modified_attack_complexity": "NOT_DEFINED",
        "modified_attack_requirements": "NOT_DEFINED",
        "modified_privileges_required": "NOT_DEFINED",
        "modified_user_interaction": "NOT_DEFINED",
        "modified_vulnerable_system_confidentiality": null,
        "modified_vulnerable_system_integrity": null,
        "modified_vulnerable_system_availability": null,
        "modified_subsequent_system_confidentiality": null,
        "modified_subsequent_system_integrity": null,
        "modified_subsequent_system_availability": null,
        "safety": null,
        "automatable": null,
        "recovery": null,
        "value_density": "NOT_DEFINED",
        "vulnerability_response_effort": "NOT_DEFINED",
        "provider_urgency": "NOT_DEFINED",
        "base_score": 10.0,
        "base_severity": "CRITICAL"
      }
    }
  }
}
```

## Related Examples

- [A CVE in the CISA KEV Catalog (CVE-2026-86218)](/reference/vulnerability/detail/examples/cve-2026-86218/)
- [A Deferred CVE (CVE-2026-9508)](/reference/vulnerability/detail/examples/cve-2026-9508/)
- [OpenSSH regreSSHion (CVE-2024-6387)](/reference/vulnerability/detail/examples/cve-2024-6387/)
- [XZ Utils Backdoor (CVE-2024-3094)](/reference/vulnerability/detail/examples/cve-2024-3094/)
- [Citrix Bleed (CVE-2023-4966)](/reference/vulnerability/detail/examples/cve-2023-4966/)
- [Log4Shell (CVE-2021-44228)](/reference/vulnerability/detail/examples/cve-2021-44228/)
