[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
8°C
CERT ostrzega: Luki w routerach T-Mobile 5G Box IDU
Krytyczne luki w routerach T-Mobile 5G Box IDU. Możliwy wyciek haseł i przejęcie kontroli nad systemem. CERT Polska ostrzega przed starymi wersjami oprogramowania.

CERT Polska odkrył krytyczne dziury w oprogramowaniu routerów T-Mobile 5G Box IDU. Sprzęt produkuje firma WNC, znana jako Wistron NeWeh Corporation. Eksperci z CERT pomagali w koordynacji ujawnienia tych błędów.
Problem dotyczy wszystkich wersji starszych niż 1.1.0.651412. Chodzi o błędy w uwierzytelnianiu i zdalne wykonywanie poleceń. Brzmi groźnie.
Ominięcie uwierzytelnienia i wyciek danych
Luka CVE-2026-40854 pozwala ominąć weryfikację sesji w komponencie portal.cgi. Wystarczy manipulacja plikiem cookie sessionid, by wejść do panelu administracyjnego. Z kolei CVE-2026-40856 w endpoincie wnc_maccheck.cgi otwiera drzwi do wrażliwych danych. Można z nich wyciągnąć hasła do WiFi, dane administratora oraz szczegóły techniczne.
Wstrzykiwanie poleceń systemowych (Command Injection
W urządzeniach znaleziono kilka luk typu OS command injection. Błąd CVE-2026-40855 w funkcji ping pozwala uzyskać uprawnienia roota. Podobny mechanizm działa w CVE-2026-58146 przez parametr cli_cookie. Tutaj nawet osoba nieuwierzytelniona może przejąć kontrolę nad systemem. Ostatnia dziura, CVE-2026-58147, wiąże się ze zmianą hasła.
Ataki typu CSRF
Podatność CVE-2026-40857 to błąd Cross-Site Request Forgery w komponencie portal.cgi. Mechanizm weryfikacji tokena CSRF jest wadliwy i akceptuje dowolną wartość. Atakujący może wymusić nieuprawnione działania, jeśli zalogowany użytkownik wejdzie na złośliwą stronę. Prosta metoda.
Wszystkie błędy naprawiono w wersji 1.1.0.651412. CERT Polska podziękował za zgłoszenie Patrykowi Bogdanowi oraz Adamowi Borczykowi.
Aktualizacja oprogramowania to w tym przypadku jedyna słuszna droga.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 18.09.2026 13:42 · opublikowano 18.09.2026 14:42 · oryginał 16.09.2026 13:55






