
CVE-2026-35904 / CVE-2026-35905 / CVE-2026-35906 — Nicht authentifizierte RCE, hartcodierte Root-Zugangsdaten & Telnet-Aktivierung in T3 Technology CPE
Mehrere kritische Schwachstellen in T3 Technology CPE-Geräten (ONU/Router) entdeckt, die von TrueOnline (Thailand) bereitgestellt werden.
| CVE-ID | Schweregrad | Zusammenfassung |
|---|---|---|
| CVE-2026-35904 | 4.3 Mittel | Unauthentifiziertes Telnet aktivieren via CGI |
| CVE-2026-35905 | 8.8 Hoch | Hartcodierte Root-Anmeldedaten (superadmin) |
| CVE-2026-35906 | 9.6 Kritisch | Unauthentifizierte RCE via Debug-CGI-Endpunkt |
Anmerkung zur Bewertung: CVE-2026-35904 wird gemäß CVSS v3.1 §3.5 auf seine isolierte Auswirkung bewertet – die Aktivierung des Telnet-Dienstes ist eine Änderung der Konfigurationsintegrität (Mittel). Seine Rolle bei der vollständigen Gerätekompromittierung ergibt sich erst in Kombination mit CVE-2026-35905 / CVE-2026-35906, wie unten dargestellt.
Diese Schwachstellen können für eine vollständige Gerätekompromittierung miteinander verknüpft werden:
CVE-2026-35906 (RCE als root) ← Kritisch: Root per Mausklick über den Browser
├── CVE-2026-35904 (Telnet aktivieren) ← Persistenz: offener Verwaltungskanal
├── CVE-2026-35905 (Hartcodierte Anmeldedaten) ← Anmeldung: gleiches Passwort auf jedem Gerät
└── Vollständige Gerätekompromittierung ← Game Over
| Modell | Firmware |
|---|---|
| T625Pro (WiFi 6 AX3000) | V1.0.07 |
| T6825G (WiFi 6 AX5400) | V1.0.03 |
| T7281 (WiFi 7) | V1.0.03 |
| Modell | Begründung |
|---|---|
| T628 | Gemeinsames Hersteller-SDK |
| T628L | Gemeinsames Hersteller-SDK |
| Datum | Ereignis |
|---|---|
| 2026-02-10 | Gemeldet an ThaiCERT/NCSA (nationales CERT) |
| 2026-02-10 | ThaiCERT/NCSA bestätigte Eingang |
Die Offenlegung folgt der branchenüblichen 90-Tage-Richtlinie für verantwortungsvolle Offenlegung. Der Hersteller und das nationale CERT wurden am 2026-02-10 benachrichtigt. Innerhalb des Offenlegungszeitraums wurde weder eine Antwort, ein Patch noch eine Abhilfemaßnahme bereitgestellt.
Sämtliche Tests wurden an persönlich besessenen Geräten in einer privaten Laborumgebung durchgeführt. Diese Forschung erfolgte nach Treu und Glauben unter Anwendung der Grundsätze verantwortungsvoller Offenlegung. Es wurde auf keine Produktionsnetzwerke oder Geräte Dritter zugegriffen.
pwnOnu — Unabhängiger Sicherheitsforscher
| 2026-04-29 | CVEs von MITRE zugewiesen |
| 2026-05-11 | 90-Tage-Frist abgelaufen – keine Reaktion oder Patch vom Hersteller |
| 2026-06-03 | Öffentliche Offenlegung |