CVE-2026-11450
GL.iNet GL-MT3000 Pfadnormalisierung dlopen-Befehlsinjektion
- Veröffentlicht
- 07.06.2026
- Aktualisiert
- 08.06.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 73,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in GL.iNet GL-MT3000 4.4.5 erkannt. Betroffen ist die Funktion dlopen in der Bibliothek /usr/lib/oui-httpd/rpc/ der Komponente Path Normalization Handler. Die Manipulation des Arguments dev_name führt zu einer Befehlsinjektion. Der Angriff kann remote ausgelöst werden. Ein Upgrade auf Version 4.7 behebt dieses Problem. Es wird empfohlen, die betroffene Komponente zu aktualisieren. Der Hersteller bestätigt: „Ab Version 4.7 haben wir eine methodenbezogene Validierung auf der HTTP-/rpc-Ebene aktiviert. nas‑web.eject_disk ist nicht mehr in der Whitelist der zulässigen Methoden enthalten. Folglich gibt der direkte Aufruf von eject_disk über den Standard-Endpunkt /rpc „Invalid params“ zurück, wodurch der Eintritt in nachfolgende gefährliche Funktionen verhindert und die im Bericht beschriebene Remote-Exploit-Kette blockiert wird.“
Quellen
1PoC für drei nicht authentifizierte Befehlsinjektions-Schwachstellen (CVE-2026-11450/1/2) in der GL.iNet Beryl AX Reiserouter-Firmware <=4.4.5, die den CGI-Dispatcher ohne Authentifizierung ausnutzt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.