Podatności w centralach telefonicznych Slican wykryte przez CERT

CERT Polska wykrył luki w centralach Slican. Niektóre modele są dziurawe, a starsze w ogóle nie dostaną poprawek. Szczegóły i wersje oprogramowania znajdą Państwo w tekście.

Udostępnij

Ostrzeżenie dotyczące podatności w oprogramowaniu Slican

CERT Polska wykrył szereg luk w oprogramowaniu central telefonicznych Slican. Chodzi o modele IPx, CCT-1668, MAC-6400, CXS-0424 oraz NCP. Całą operacją ujawnienia problemów kierował CERT Polska.

Błędy te otwierają drogę do nieautoryzowanego dostępu do systemów. Bezpieczeństwo sieci może zostać naruszone. Poniżej znajdą Państwo szczegóły oraz zalecenia.

Szczegóły podatności

Wskazano trzy główne luki: CVE-2026-35087, CVE-2026-35089 i CVE-2026-35090. Pierwsza z nich pozwala ominąć uwierzytelnianie w protokole administracyjnym. Atakujący wchodzi do systemu bez haseł. Druga dziura wynika z przewidywalnego generowania klucza bezpieczeństwa. Trzecia, CVE-2026-35090, umożliwia zdalne sterowanie panelem przez modem przy użyciu konkretnego identyfikatora dzwoniącego. To całkowicie omija weryfikację administratora.

Dotknięte wersje oprogramowania

Problem dotyczy wersji Slican IPx poniżej 6.61.0040, CCT-1668 i MAC-6400 poniżej 6.56.0430, CXS-0424 poniżej 6.30.0510 oraz NCP poniżej 1.24.0250. Sytuacja jest gorsza dla starszych urządzeń. Modele CCT-1668 (CCT1CPU), MAC-6400 i CXS-0424 wyprodukowane przed 2012 rokiem nie otrzymają już żadnych aktualizacji.

Dostępne poprawki i zalecenia

Producent Slican wydał już poprawki. Należy zaktualizować systemy do wersji NCP 1.24.0250, IPx 6.61.0040, CCT-1668 6.56.0430, MAC-6400 6.56.0430 oraz CXS-0424 6.30.0510. Właściciele sprzętu bez wsparcia powinni kontaktować się z serwisem fabrycznym. Chodzi o ustalenie możliwości modernizacji sprzętowej.

CERT Polska dziękuje Grupie ŻN za zgłoszenie tych błędów. Więcej informacji o procesie zgłaszania luki znajdą Państwo na stronie https://cert.pl/cvd/


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 29.05.2026 08:37  ·  opublikowano 29.05.2026 09:37  ·  oryginał 27.05.2026 12:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *