Исследователи компании VulnCheck обнаружили встроенный вредоносный компонент в прошивках двадцати моделей роутеров Zbtlink. Он назван ENDLESSDOORS и присутствует во всех опубликованных сборках линейки. Уязвимость получила идентификатор CVE-2026-66747 и оценку 9,3 балла по шкале CVSS v4, что соответствует критическому уровню угрозы.
Детали уязвимости
Проблема заключается в том, что прошивка содержит заранее встроенный код удалённого управления. Он представляет собой модифицированную версию открытого инструмента rctl, который включается в состав пакетов OpenWrt. Вредоносный модуль запускается автоматически при загрузке устройства и работает с максимальными привилегиями суперпользователя. При этом он маскируется под системный процесс, связанный с работой ядра, что затрудняет его обнаружение стандартными средствами мониторинга.
Особенность бэкдора в том, что он не открывает собственный порт для прослушивания. Вместо этого модуль самостоятельно устанавливает исходящее соединение с жёстко заданным командно-контрольным сервером (C2-сервером) по протоколу TCP без шифрования и какой-либо аутентификации. Соединение используется для двух каналов: один предназначен для передачи команд, второй - для интерактивной оболочки. Попытки связаться с сервером повторяются примерно каждые 35 секунд, что делает бэкдор активным практически постоянно.
Передаваемые по каналу команды выполняются с правами root. Резервная команда, зарезервированная в коде, позволяет получить полноценную интерактивную оболочку с максимальными привилегиями. Поскольку канал не аутентифицирован и не зашифрован, контроль над устройством может получить не только тот, кто изначально установил бэкдор. Любая сторона, способная ответить на запросы с адреса C2-сервера, перехватить трафик на сетевом пути или завладеть жёстко заданным запасным доменом, получает возможность удалённо выполнять произвольные команды на роутере. Фактически речь идёт о неаутентифицированном удалённом доступе к устройству с правами администратора.
Затронуты прошивки моделей CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602, WG1608-DSIM, WG2105, WG2107, WG3526, а также ZBT-Z8102AX-2SIM. Список версий охватывает выпуски с 2020 по 2023 год. Таким образом, проблема затрагивает широкий спектр устройств, выпущенных за последние несколько лет.
Исследователь Джейкоб Бейнс из VulnCheck, обнаруживший проблему, отмечает, что бэкдор встроен в коммерческие прошивки вендора. Использование открытого инструмента rctl в качестве основы позволяет предположить, что код был адаптирован и включён в сборки намеренно. Никаких следов легитимного применения такого компонента в пользовательских прошивках не обнаружено.
Потенциальные последствия эксплуатации включают полный контроль над роутером. Злоумышленник, получивший доступ, может изменять сетевые настройки, перенаправлять трафик, перехватывать данные, а также использовать устройство как точку входа во внутреннюю сеть. Для домашних пользователей и небольших организаций такой доступ означает возможность компрометации всех устройств, подключённых к роутеру. Для бизнеса, использующего такие модели в удалённых офисах или филиалах, риск выше: атакующий может получить доступ к корпоративной сети через доверенное сетевое устройство.
На момент публикации информации о вендорских исправлениях не сообщается. Исследователи рекомендуют владельцам затронутых устройств проверить возможность обновления прошивки, а также изолировать роутеры от критически важных сегментов сети. Дополнительной мерой защиты может стать блокировка исходящих соединений на нестандартные порты, которые использует бэкдор. Однако такие меры не устраняют саму уязвимость, а лишь ограничивают канал связи.
Проблема привлекает внимание к практикам включения постороннего кода в коммерческие прошивки сетевого оборудования. Использование открытых компонентов само по себе не является нарушением, однако встраивание в продукт удалённого управления без аутентификации и шифрования создаёт прямой риск для всех владельцев устройств. Пользователям рекомендуется отслеживать обновления от производителя и по возможности заменять затронутые модели, если патчи не будут выпущены в разумные сроки.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-66747
- https://www.vulncheck.com/advisories/zbt-endlessdoors