Сразу несколько моделей сетевого оборудования компании TOTOLINK оказались в центре внимания специалистов по кибербезопасности. В Банке данных угроз безопасности информации (BDU) и в системе учета CVE были зарегистрированы три новые критические уязвимости. Они затрагивают популярные модели маршрутизаторов A8000RU и NR1800X. Проблемы кроются в программном обеспечении устройств и уже имеют публично доступные эксплойты. Что это значит для владельцев и администраторов сетей, и почему стоит немедленно принять меры?
Детали уязвимостей
Начнём с модельного ряда A8000RU. В прошивке версии 7.1cu.643_b20200521 обнаружено сразу два опасных дефекта. Первый получил идентификатор BDU:2026-09613 (CVE-2026-7140). Второй - BDU:2026-09615 (CVE-2026-7136). Оба относятся к классу ошибок кода, связанных с внедрением команд. Проще говоря, злоумышленник, действующий удалённо, может отправить на маршрутизатор специально сформированный HTTP-запрос. Из-за отсутствия должной проверки входящих данных уязвимые функции CsteSystem и setDmzCfg файла /cgi-bin/cstecgi.cgi позволяют выполнить произвольные команды.
Этот компонент CGI Handler (интерфейса для взаимодействия веб-сервера с программами) является критическим звеном. Взломщику не нужна аутентификация - он может атаковать устройство напрямую из внешней сети. Последствия очевидны: полный контроль над маршрутизатором. Злоумышленник способен перенаправлять трафик, похищать данные, внедрять вредоносное ПО или использовать скомпрометированное устройство как точку входа во внутреннюю сеть компании.
Ситуация усугубляется тем, что по шкале CVSS 3.1 обе уязвимости получили максимальные баллы - 9,8 из 10. Это критический уровень опасности. Эксплойты для них уже опубликованы на GitHub, что делает атаку доступной даже для малоопытных злоумышленников.
Спустя два месяца была выявлена ещё одна угроза, но уже для модели TOTOLINK NR1800X с версией прошивки 9.1.0u.6279_B20210910. Эта уязвимость (BDU:2026-09721, CVE-2026-15701) отличается по типу. Здесь речь идёт о переполнении буфера в стеке (CWE-121). Проблема обнаружена в функции Form_Logout() при обработке параметра Host.
Механизм атаки иной, но результат такой же плачевный. Отправляя специально сформированный запрос, удалённый нарушитель может добиться выполнения произвольного кода с максимальными привилегиями. Либо, как альтернатива, вызвать отказ в обслуживании - маршрутизатор просто перестанет работать, что парализует сеть. Для этой уязвимости также существуют публичные инструменты эксплуатации. Оценка по шкале CVSS 3.1 снова составляет 9,8 баллов.
Почему эти события важны? Прежде всего, TOTOLINK - это бюджетный сегмент. Их оборудование часто используется в домашних сетях, малых офисах и даже в некоторых коммерческих организациях, где экономия средств ставится выше безопасности. Такие устройства не всегда оперативно получают обновления прошивки. Вендор пока не выпустил официальных патчей. Статус устранения уязвимостей - "данные уточняются". Это значит, что пользователи остаются один на один с угрозой.
На данный момент специалисты рекомендуют применять так называемые компенсирующие меры. Прежде всего, необходимо ограничить удалённый доступ к веб-интерфейсу маршрутизаторов из внешних сетей. Запрет на использование протоколов HTTP и Telnet также снизит поверхность атаки. Важную роль играет сегментация сети - уязвимые устройства не должны иметь прямого доступа к критически важным системам. Использование межсетевых экранов и систем предотвращения вторжений (IDS/IPS) поможет выявить подозрительную активность. Администраторам стоит как можно скорее сменить пароли доступа и настроить VPN для безопасного удалённого управления.
Хотя производитель пока молчит, пользователям стоит задуматься о замене уязвимых моделей на более защищённые. Или, как минимум, жёстко изолировать их от публичных сетей. Текущая ситуация напоминает о простом, но важном правиле: бюджетное оборудование часто требует от владельца более внимательного подхода к настройке.
В целом, серия этих находок - тревожный сигнал для всей индустрии. Каждый такой случай показывает, что безопасность не должна быть предметом экономии. Пока эксперты ждут официальных прошивок, злоумышленники активно сканируют сеть на предмет именно этих устройств. И промедление здесь может стоить дорого.
Ссылки
- https://bdu.fstec.ru/vul/2026-09613
- https://bdu.fstec.ru/vul/2026-09615
- https://bdu.fstec.ru/vul/2026-09721
- https://www.cve.org/CVERecord?id=CVE-2026-7140
- https://www.cve.org/CVERecord?id=CVE-2026-7136
- https://www.cve.org/CVERecord?id=CVE-2026-15701
- https://github.com/Litengzheng/vuldb_new2/blob/main/A8000RU/vul_315/README.md
- https://github.com/Litengzheng/vuldb_new2/blob/main/A8000RU/vul_311/README.md
- https://github.com/fu9-dotom/cve/issues/1
- https://vuldb.com/cve/CVE-2026-15701