CVE-2026-11452
GL.iNet GL-MT3000 SET_USER_PWD glc FUN_0042e200 Command Injection
- Veröffentlicht
- 07.06.2026
- Aktualisiert
- 08.06.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 75,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in GL.iNet GL-MT3000 bis Version 4.4.5 gefunden. Betroffen ist die Funktion FUN_0042e200 der Datei /cgi-bin/glc der Komponente SET_USER_PWD Handler. Die Manipulation des Arguments Password führt zu Command Injection. Der Angriff kann remote ausgelöst werden. Ein Upgrade auf Version 4.8.1 kann dieses Problem beheben. Die betroffene Komponente sollte aktualisiert werden. Der Hersteller erklärt: „Der aktuelle Code maskiert einfache Anführungszeichen im Passwort-Parameter und verarbeitet ihn innerhalb eines Shell-Kontexts mit einfachen Anführungszeichen. Die Payloads im Bericht, die auf $() oder Backticks zur Auslösung der Befehlssubstitution setzen, werden unter dem aktuellen Codepfad nicht ausgeführt. Wir haben auf einem GL‑MT3000-Gerät mit Firmware 4.8.1 ähnliche Payloads getestet, und es wurde keine Markierungsdatei für die Befehlsausführung erstellt.“
Quellen
1PoC für drei nicht authentifizierte Befehlsinjektions-Schwachstellen (CVE-2026-11450/1/2) in der GL.iNet Beryl AX Reiserouter-Firmware <=4.4.5, die den CGI-Dispatcher ohne Authentifizierung ausnutzt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.