В популярной модели бюджетного маршрутизатора TOTOLink N600R обнаружена уязвимость, которая при удалённой эксплуатации даёт атакующему полный контроль над устройством. Проблема связана с ошибкой в компоненте CGI Handler - модуле, отвечающем за обработку веб-запросов к панели администрирования. Из-за выхода операции за границы буфера памяти злоумышленник может выполнить произвольный код, не имея учётных данных.
Детали уязвимости
Сведения об уязвимости внесены в Банк данных угроз безопасности информации (BDU) под идентификатором BDU:2026-12790, а в классификации CVE ей присвоен номер CVE-2026-79911. Проблема воспроизводится в прошивке версии 4.3.0cu.7647_B20210106 - именно эта сборка используется во многих экземплярах N600R, поставлявшихся в последние годы. Уязвимость относится к категории CWE-119 и CWE-121, то есть ошибкам, связанным с переполнением буфера в стеке.
Суть проблемы в том, что при обработке определённых параметров системной конфигурации маршрутизатор некорректно проверяет длину входящих данных. Если в запросе передать слишком большое значение, данные записываются за пределы отведённой области памяти. Это классический сценарий переполнения буфера, который в данном случае можно использовать для подмены управляющих структур и подмены исполняемого кода. Атакующему не требуется проходить аутентификацию: базовый вектор уязвимости по шкале CVSS v3.1 - AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Это значит, что атака возможна удалённо, без специальных условий, и ведёт к нарушению конфиденциальности, целостности и доступности системы, причём с выходом за границы самого компонента - то есть с расширенными привилегиями.
По шкале CVSS v2.0 и v3.1 базовая оценка составляет максимальные 10 баллов из 10, что соответствует критическому уровню опасности. В более новой версии CVSS v4.0 оценка равняется 9,3 - также критическая зона. Таким образом, эта уязвимость входит в число самых серьёзных дефектов для устройств данного класса. В случае успешной эксплуатации потенциальная атака может привести к полному захвату маршрутизатора: злоумышленник сможет изменять настройки сети, перенаправлять трафик, перехватывать данные, проходящие через маршрутизатор, или использовать устройство как точку входа во внутреннюю сеть.
Особую тревогу вызывает тот факт, что эксплойт для этой уязвимости уже существует в открытом доступе. Это существенно снижает порог входа для злоумышленников: им не нужно самостоятельно разрабатывать вредоносный код - достаточно воспользоваться готовой публикацией. По данным источника, ссылка на который приведена в бюллетене BDU, технические детали ошибки и способ её эксплуатации были задокументированы в открытом репозитории. Это делает уязвимые устройства лёгкой мишенью для массовых сканирований интернета и автоматизированных атак.
На данный момент производитель TOTOLink не предоставил официального исправления. Статус уязвимости указан как "данные уточняются", информация об устранении также отсутствует. Это означает, что владельцам N600R, использующим уязвимую версию прошивки, пока приходится полагаться только на компенсирующие меры. Разработчики бюллетеня рекомендуют в первую очередь ограничить доступ к административному интерфейсу устройства из внешних сетей. Поскольку вектор атаки предполагает удалённое взаимодействие через сеть, наиболее действенным способом защиты будет полное исключение возможности обращения к панели управления из интернета.
Кроме того, рекомендуется применять межсетевые экраны для фильтрации трафика к маршрутизатору, использовать виртуальные частные сети (VPN) для любых удалённых подключений и настраивать доступ по "белым спискам", разрешая обращение только с доверенных IP-адресов. Дополнительным уровнем защиты станут системы обнаружения и предотвращения вторжений - они позволяют выявлять попытки эксплуатации подобных уязвимостей и блокировать вредоносные запросы до того, как они достигнут целевого устройства.
Стоит отметить, что уязвимости в недорогих маршрутизаторах - давняя и системная проблема. Многие производители экономят на тестировании кода, а поддержка прошивок для бюджетных моделей часто прекращается задолго до истечения срока службы самого оборудования. В результате устройства остаются уязвимыми годами, и злоумышленники активно используют их для построения ботнетов, проведения атак на другие системы или скрытого доступа к домашним и офисным сетям. Нынешняя находка в TOTOLink N600R - ещё одно напоминание о том, что сетевое оборудование требует такого же внимания к обновлениям, как и серверы или рабочие станции.
Пользователям, у которых установлена модель N600R, стоит незамедлительно проверить версию прошивки. Если она совпадает с указанной в бюллетене, необходимо либо временно отключить удалённый доступ к административной панели, либо, по возможности, вывести устройство из эксплуатации до появления официального патча. Учитывая наличие готового эксплойта, промедление может привести к компрометации устройства в течение короткого времени после того, как оно станет доступно из интернета.
Разработчики TOTOLink пока не выступили с публичными комментариями о сроках выпуска исправления. Пока патч отсутствует, главным барьером для атак остаётся грамотная сетевая изоляция и своевременное реагирование на подозрительную активность. Уязвимость затрагивает только конкретную версию прошивки, но из-за массовости модели потенциальное число подверженных риску устройств остаётся значительным. Ситуация привлекает дополнительное внимание к проблеме безопасности интернета вещей и встраиваемых маршрутизаторов, где даже единичная ошибка в обработке памяти может открыть удалённый доступ к домашним и корпоративным сетям.
Ссылки
- https://bdu.fstec.ru/vul/2026-12790
- https://www.cve.org/CVERecord?id=CVE-2026-79911
- https://github.com/dxz0069/WAVLINK-WN530H4-Command-Injection-in-set_add_routing/blob/main/TOTOLINK_N600R_cstecgi_strcpy_sprintf_Multi_Function_Stack_Overflow.md