В маршрутизаторах GL.iNet GL-MT3000 найдены уязвимости удалённого выполнения команд

vulnerability

В микропрограммном обеспечении маршрутизаторов GL.iNet GL-MT3000 обнаружены три уязвимости, связанные с недостаточной очисткой входных данных. Они позволяют удалённому злоумышленнику выполнить произвольные команды на устройстве. Проблемы зафиксированы в версиях прошивки от 4.4.0 до 4.4.5 включительно, эксплойты уже опубликованы в открытом доступе. Официального исправления пока нет, производитель подтвердил лишь одну из трёх уязвимостей.

Детали уязвимостей

Все три ошибки относятся к категории инъекций. В двух случаях проблема кроется в компоненте, отвечающем за работу модема, а именно в функциях обновления и удаления профиля. Третья уязвимость связана с функцией добавления пользователя в веб-интерфейсе устройства. Из-за отсутствия должной фильтрации входных данных специально сформированный запрос к уязвимой функции позволяет внедрить произвольные команды операционной системы. В зависимости от сценария атакующий может получить полный контроль над маршрутизатором, изменить его настройки, перехватывать трафик или использовать устройство для дальнейших атак внутри сети.

Степень опасности оценена как критическая. Базовый балл по шкале CVSS v3.1 для всех трёх уязвимостей составляет 9,8 из 10. Атака не требует аутентификации и может быть проведена удалённо. Это существенно повышает риск, поскольку маршрутизаторы часто остаются доступными из интернета, а владельцы не всегда меняют стандартные пароли или закрывают порты управления.

Первая уязвимость, CVE-2026-18686, подтверждена производителем. По двум другим - CVE-2026-18685 и CVE-2026-18684 - статус пока уточняется, однако это не снижает уровень угрозы. Все три ошибки внесены в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-11006, BDU:2026-11007 и BDU:2026-11008 соответственно.

Наличие публичных эксплойтов означает, что технически подготовленные злоумышленники могут использовать эти уязвимости без необходимости самостоятельно разрабатывать код атаки. В таких ситуациях атаки часто начинаются вскоре после публикации доказательств эксплуатации, поэтому пользователям стоит принять меры предосторожности уже сейчас.

Пока производитель не выпустил обновление прошивки, рекомендуется придерживаться компенсирующих мер. В первую очередь следует ограничить доступ к устройству из внешних сетей. Если удалённое управление не используется, его лучше отключить полностью. Также полезно настроить межсетевой экран таким образом, чтобы он блокировал запросы к административным интерфейсам и функциям модема извне. Для удалённого доступа целесообразно применять виртуальную частную сеть (VPN), а не открытые порты.

Дополнительно стоит сегментировать сеть, чтобы уязвимый маршрутизатор не имел прямого доступа к другим критически важным узлам. Использование систем обнаружения и предотвращения вторжений (IDS/IPS) может помочь выявить попытки эксплуатации этих уязвимостей. Отключение неиспользуемых функций управления и обновления модема, связанных с уязвимым компонентом, также снижает поверхность атаки.

Сроки появления официального патча неизвестны. Производитель пока не предоставил информацию об устранении проблем. Пользователям GL-MT3000 следует внимательно отслеживать выпуск новых версий прошивки и устанавливать обновления сразу после их появления. До этого момента основным способом защиты остаётся ограничение доступа к устройству и следование рекомендациям по безопасной настройке.

Данные уязвимости затрагивают исключительно модель GL-MT3000. Другие устройства GL.iNet, судя по описанию, не затронуты. Однако ситуация привлекает внимание к проблеме безопасности интернета вещей в целом - производители сетевого оборудования часто медлят с исправлениями даже при наличии публичных эксплойтов. Пользователям таких устройств стоит учитывать риски и применять дополнительные средства защиты помимо стандартных настроек.

Ссылки

Комментарии: 0