CVE-2026-11451
GL.iNet GL-MT3000 FTP-Protokoll glc snprintf-Befehlsinjektion
- Veröffentlicht
- 07.06.2026
- Aktualisiert
- 08.06.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 79,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Fehler wurde in GL.iNet GL-MT3000 4.4.5 gefunden. Dies betrifft die Funktion snprintf der Datei /cgi-bin/glc der Komponente FTP Protocol Handler. Die Ausführung einer Manipulation des Arguments media_dir kann zu Command Injection führen. Es ist möglich, den Angriff remote zu starten. Ein Upgrade auf Version 4.8.1 wird dieses Problem beheben. Sie sollten die betroffene Komponente aktualisieren. Der Hersteller erklärt: „In Version 4.8.1 maskiert der Code vor dem Schreiben von media_dir in den FTP-Konfigurationsbefehl einfache Anführungszeichen mit escape_single_quote(). Die Payloads im Bericht – die darauf beruhen, ein einfaches Anführungszeichen zu schließen, Befehle mit einem Semikolon anzuhängen und das Ende mit # auszukommentieren – können unter dem aktuellen Codepfad nicht zur Ausführung entkommen. Wir haben dies auch auf einem GL‑MT3000-Gerät mit Firmware-Version 4.8.1 mit ähnlichen Payloads verifiziert, die die Schnittstelle /NAS_API_SET_PROTO_CONFIG aufrufen. Obwohl die Schnittstelle Erfolg zurückgab, wurde die Markierungsdatei, die die Befehlsausführung beweisen sollte, nicht erstellt; die Payload wurde nur als gewöhnlicher Konfigurationsinhalt in /etc/vsftpd.conf geschrieben und löste keine Shell-Befehlsausführung aus. Daher konnten wir mit der aktuellen Firmware-Version und der Standard-Laufzeitumgebung die behauptete „unautorisierte Command Injection in set_proto_config“ nicht reproduzieren.“
Quellen
1PoC für drei nicht authentifizierte Befehlsinjektions-Schwachstellen (CVE-2026-11450/1/2) in der GL.iNet Beryl AX Reiserouter-Firmware <=4.4.5, die den CGI-Dispatcher ohne Authentifizierung ausnutzt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.