CERT ostrzega: Luki w routerach T-Mobile 5G Box IDU

Krytyczne luki w routerach T-Mobile 5G Box IDU. Możliwy wyciek haseł i przejęcie kontroli nad systemem. CERT Polska ostrzega przed starymi wersjami oprogramowania.

Udostępnij

CERT Polska odkrył krytyczne dziury w oprogramowaniu routerów T-Mobile 5G Box IDU. Sprzęt produkuje firma WNC, znana jako Wistron NeWeh Corporation. Eksperci z CERT pomagali w koordynacji ujawnienia tych błędów.

Problem dotyczy wszystkich wersji starszych niż 1.1.0.651412. Chodzi o błędy w uwierzytelnianiu i zdalne wykonywanie poleceń. Brzmi groźnie.

Ominięcie uwierzytelnienia i wyciek danych

Luka CVE-2026-40854 pozwala ominąć weryfikację sesji w komponencie portal.cgi. Wystarczy manipulacja plikiem cookie sessionid, by wejść do panelu administracyjnego. Z kolei CVE-2026-40856 w endpoincie wnc_maccheck.cgi otwiera drzwi do wrażliwych danych. Można z nich wyciągnąć hasła do WiFi, dane administratora oraz szczegóły techniczne.

Wstrzykiwanie poleceń systemowych (Command Injection

W urządzeniach znaleziono kilka luk typu OS command injection. Błąd CVE-2026-40855 w funkcji ping pozwala uzyskać uprawnienia roota. Podobny mechanizm działa w CVE-2026-58146 przez parametr cli_cookie. Tutaj nawet osoba nieuwierzytelniona może przejąć kontrolę nad systemem. Ostatnia dziura, CVE-2026-58147, wiąże się ze zmianą hasła.

Ataki typu CSRF

Podatność CVE-2026-40857 to błąd Cross-Site Request Forgery w komponencie portal.cgi. Mechanizm weryfikacji tokena CSRF jest wadliwy i akceptuje dowolną wartość. Atakujący może wymusić nieuprawnione działania, jeśli zalogowany użytkownik wejdzie na złośliwą stronę. Prosta metoda.

Wszystkie błędy naprawiono w wersji 1.1.0.651412. CERT Polska podziękował za zgłoszenie Patrykowi Bogdanowi oraz Adamowi Borczykowi.

Aktualizacja oprogramowania to w tym przypadku jedyna słuszna droga.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 18.09.2026 13:42  ·  opublikowano 18.09.2026 14:42  ·  oryginał 16.09.2026 13:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *