В микропрограммном обеспечении беспроводного маршрутизатора TOTOLINK N150RT обнаружили переполнение буфера в стеке. Ошибка находится во внутренней функции прошивки, которая обрабатывает поступающие по сети данные. Удалённый злоумышленник способен вызвать отказ в обслуживании устройства либо выполнить на нём собственный код. Уязвимость зарегистрирована под идентификатором CVE-2026-94952, в Банке данных угроз безопасности информации она числится как BDU:2026-15876.
Детали уязвимости
Стек представляет собой участок оперативной памяти, куда программа складывает временные данные во время работы. Когда объём записываемой информации превышает размер выделенной области, лишние байты выходят за её границы. При этом они попадают в соседние ячейки и искажают служебные значения. При определённых условиях атакующий подменяет адрес возврата и направляет выполнение программы по нужному ему сценарию. Так переполнение буфера превращается из сбоя в инструмент захвата контроля над устройством.
Уязвимость затрагивает версию прошивки 3.4.0-B20201030. Речь идёт о модели N150RT - недорогом устройстве для домашних сетей и небольших офисов. Подобные маршрутизаторы часто стоят на границе сети и напрямую доступны из интернета. Поэтому успешная эксплуатация даёт злоумышленнику точку опоры внутри инфраструктуры. С её помощью он развивает атаку дальше и переходит к другим узлам. Для домашнего пользователя это обернётся утечкой данных, для компании - простоем и разбором последствий.
По сведениям реестра, эксплойт уже находится в открытом доступе. Это заметно снижает порог входа для потенциальных атакующих. Готовый инструмент не требует глубоких знаний и позволяет действовать массово. Вместе с тем подтверждений реальных атак с применением этой уязвимости пока нет. Статус проблемы в реестре обозначен как уточняемый, поэтому картина может измениться.
Уровень опасности в реестре отнесён к критическому. Базовая оценка по CVSS 3.1 составляет 9,8 балла из 10. Вектор указывает на сетевой доступ, низкую сложность эксплуатации и отсутствие требования к учётным данным. Последствия описаны максимальными значениями по конфиденциальности, целостности и доступности. Иными словами, при удачном сценарии атакующий получает полный контроль над маршрутизатором. Атака при этом не требует участия пользователя - достаточно отправить на устройство специально подготовленный запрос.
Скорость раскрытия информации о подобных ошибках остаётся высокой. Исследователи публикуют технические разборы раньше, чем производители успевают подготовить исправления. Так возникает окно, в котором устройства остаются без защиты. Небольшие компании и домашние пользователи редко следят за обновлениями вручную. Следовательно, именно они чаще всего попадают в зону риска. Наличие публичного эксплойта делает такие маршрутизаторы удобной мишенью для автоматизированных сканеров, которые круглосуточно ищут уязвимые узлы.
Сведения о выпуске исправленной прошивки пока отсутствуют. Производитель не опубликовал официальных данных об устранении ошибки. До появления патча остаются компенсирующие меры. Прежде всего стоит ограничить доступ к интерфейсу управления маршрутизатором из внешних сетей. Администрирование лучше проводить только из доверенного сегмента локальной сети. Кроме того, разумно закрыть удалённое управление там, где оно не нужно.
Практические шаги выглядят так: закрыть доступ к устройству из интернета; отказаться от незащищённых протоколов управления вроде HTTP и Telnet; задействовать межсетевой экран для фильтрации трафика; применять виртуальные частные сети для удалённого подключения; соблюдать строгую парольную политику. Дополнительно помогает сегментирование сети. Оно не даёт скомпрометированному маршрутизатору стать плацдармом для атаки на остальные системы. Наконец, системы обнаружения и предотвращения вторжений стоит настроить на отслеживание попыток эксплуатации - это даёт время на реакцию.
Стоит учитывать и общий фон. Встроенное программное обеспечение сетевого оборудования обновляется редко. Производители бюджетных моделей часто прекращают поддержку через несколько лет после выпуска. В результате устройства годами работают с известными уязвимостями. К тому же многие владельцы не меняют стандартные пароли и не отключают лишние службы. Такое сочетание делает массовые модели удобной целью для ботнетов и вредоносных кампаний.
Организациям имеет смысл провести инвентаризацию сетевого оборудования. Нужно понять, какие модели действительно используются и какие версии прошивок на них установлены. После этого разумно заменить устройства, для которых производитель не выпускает обновлений. Если замена невозможна, поможет изоляция такого оборудования в отдельном сегменте с жёсткими правилами доступа. Это не устраняет уязвимость, но заметно сокращает возможный ущерб.
Пользователям стоит помнить о базовой гигиене. Маршрутизатор не должен быть доступен из интернета без необходимости. Стандартные пароли нужно менять сразу после установки. Автоматическое обновление прошивки следует включать там, где оно доступно. Даже эти простые меры снижают вероятность успешной атаки. История с N150RT показывает, насколько хрупкой остаётся защита периметра, когда производитель молчит, а рабочий эксплойт уже лежит в открытом доступе.
Ссылки
- https://bdu.fstec.ru/vul/2026-15876
- https://www.cve.org/CVERecord?id=CVE-2026-94952
- https://gist.github.com/H3rmesk1t/0f2e6a120c92a37282779516b7e93e03