[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Podatności w centralach telefonicznych Slican wykryte przez CERT
CERT Polska wykrył luki w centralach Slican. Niektóre modele są dziurawe, a starsze w ogóle nie dostaną poprawek. Szczegóły i wersje oprogramowania znajdą Państwo w tekście.

Ostrzeżenie dotyczące podatności w oprogramowaniu Slican
CERT Polska wykrył szereg luk w oprogramowaniu central telefonicznych Slican. Chodzi o modele IPx, CCT-1668, MAC-6400, CXS-0424 oraz NCP. Całą operacją ujawnienia problemów kierował CERT Polska.
Błędy te otwierają drogę do nieautoryzowanego dostępu do systemów. Bezpieczeństwo sieci może zostać naruszone. Poniżej znajdą Państwo szczegóły oraz zalecenia.
Szczegóły podatności
Wskazano trzy główne luki: CVE-2026-35087, CVE-2026-35089 i CVE-2026-35090. Pierwsza z nich pozwala ominąć uwierzytelnianie w protokole administracyjnym. Atakujący wchodzi do systemu bez haseł. Druga dziura wynika z przewidywalnego generowania klucza bezpieczeństwa. Trzecia, CVE-2026-35090, umożliwia zdalne sterowanie panelem przez modem przy użyciu konkretnego identyfikatora dzwoniącego. To całkowicie omija weryfikację administratora.
Dotknięte wersje oprogramowania
Problem dotyczy wersji Slican IPx poniżej 6.61.0040, CCT-1668 i MAC-6400 poniżej 6.56.0430, CXS-0424 poniżej 6.30.0510 oraz NCP poniżej 1.24.0250. Sytuacja jest gorsza dla starszych urządzeń. Modele CCT-1668 (CCT1CPU), MAC-6400 i CXS-0424 wyprodukowane przed 2012 rokiem nie otrzymają już żadnych aktualizacji.
Dostępne poprawki i zalecenia
Producent Slican wydał już poprawki. Należy zaktualizować systemy do wersji NCP 1.24.0250, IPx 6.61.0040, CCT-1668 6.56.0430, MAC-6400 6.56.0430 oraz CXS-0424 6.30.0510. Właściciele sprzętu bez wsparcia powinni kontaktować się z serwisem fabrycznym. Chodzi o ustalenie możliwości modernizacji sprzętowej.
CERT Polska dziękuje Grupie ŻN za zgłoszenie tych błędów. Więcej informacji o procesie zgłaszania luki znajdą Państwo na stronie https://cert.pl/cvd/
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 29.05.2026 08:37 · opublikowano 29.05.2026 09:37 · oryginał 27.05.2026 12:55


