
Technischer Bericht und authentifizierter Reverse-Shell-PoC für CVE-2026-96515, eine Root-Befehlausführungs-Schwachstelle im BOA-Diagnose-Import-Handler des Netlink HG323RW Routers.
Ein authentifizierter eingeschränkter Web-Benutzer kann über den Diagnose-Import-Handler des Netlink HG323RW ein Shell-Skript hochladen und den BOA-Prozess mit UID 0 dazu bringen, es auszuführen. Authentifizierung sowie gültige Verifikations-/CSRF-Werte sind erforderlich; dieses Repository beansprucht nicht eine Codeausführung vor der Authentifizierung.
| Feld | Wert |
|---|---|
| CVE | CVE-2026-96515 |
| Produkt | Netlink ICT HG323RW Router |
| Betroffene Hardware | V3.7 |
| Betroffene Firmware | 3.1.02-260228 (Netlinkver) |
| Komponente | bin/boa |
| Endpunkt | /boaform/formImportOMCIShell |
| Erforderlicher Zugriff | Authentifiziertes eingeschränktes Web-Konto im angrenzenden/privaten Netzwerk |
| Nachgewiesene Auswirkung | Hochgeladener Shell-Inhalt wird als UID 0 ausgeführt |
| CWE | CWE-862 (Missing Authorization), CWE-434 (Unrestricted Upload of File with Dangerous Type) |
| CVSS | 8.6 High — CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Behobene Firmware | 3.1.02-260904 (von CERT-In gemeldet und unabhängig geprüft; Laufzeitverifikation bestätigte, dass /boaform/formImportOMCIShell und /boaform/admin/formImportOMCIShell beide HTTP 404 zurückgeben) |
| Melder | Muhammed Safvan |
CERT-In veröffentlichte den Datensatz am 24. September 2026 als Advisory CIVN-2026-0473. Netlink listet Firmware-Downloads auf seiner Firmware-Seite.
Das werkseitig voreingestellte eingeschränkte Konto wird in /etc/config_default.xml bereitgestellt, und BOA erstellt /var/boaUser.passwd beim Start aus den konfigurierten MIB-Werten. Nach der Authentifizierung als eingeschränkter Benutzer kann eine Anfrage ein Multipart-Feld namens binary an formImportOMCIShell übermitteln. Belege aus dem bewerteten bin/boa identifizieren das Ziel /tmp/omcishell und die Ausführungssenke /bin/sh /tmp/omcishell.
Das bereitgestellte Transkript des autorisierten Geräts dokumentiert eine Shell mit realen, effektiven, gespeicherten und Dateisystem-UIDs/GIDs mit Wert null. Der exakte C-Quellcode und die Release-Historie waren nicht verfügbar, daher sind Angaben zu betroffenen Versionen bewusst auf das bewertete Image beschränkt. Sowohl das bewertete Archiv als auch das vom CNA gelistete gepatchte Archiv sind unter firmware/ erhalten; ihre Struktur, eingebetteten Versionen und Prüfsummen wurden verifiziert, aber die Exploit-Regression wurde während dieses Verpackungsschritts nicht erneut ausgeführt.
Lesen Sie REPORT.md für die vollständige Analyse, Voraussetzungen, Einschränkungen der Belege und Hinweise zur Behebung.
REPORT.md — in sich geschlossener technischer Bericht.poc/ — authentifizierter Reverse-Shell-PoC für privates LAN und Nutzungshinweise.analysis/ — bereinigte statische Analysehinweise zu Kontobereitstellung, Routing und Rollenverhalten.binary/ — eng begrenzte BOA-Identifikation, Strings und Hash-Belege aus dem bewerteten Image.firmware/ — vollständige Archive der verwundbaren und gepatchten Hersteller-Firmware, Hashes und Upgrade-Warnungen.runtime/ — bereinigte Firmware-Metadaten und Herkunft des bereitgestellten Laufzeitnachweises.hashes/ — Digests der Quellartefakte und Verifikationsergebnisse.MANIFEST-SHA256.txt — Digest jeder anderen verfolgten Repository-Datei.Die beiden vollständigen Firmware-Archive werden ohne extrahierte Arbeitsverzeichnisse verteilt. Es sind keine aktive Sitzung, kein CSRF-Token, keine Gerätekennung, keine Kundendaten, kein separat exportiertes kodiertes Passwort und keine nicht öffentliche Anmeldeinformation enthalten. Das werkseitig voreingestellte Anmeldeinformationspaar wird erörtert, da es für die betroffene Konfiguration wesentlich ist. Die Weitergabe und Nutzung der Firmware unterliegen weiterhin den Bedingungen des Herstellers.
Der öffentliche PoC lädt eine feste FIFO-basierte Reverse-Shell-Payload hoch und stellt einen interaktiven Listener bereit, sodass nach der Verbindung eingegebene Befehle auf dem Router ausgeführt werden. Er lehnt öffentliche Ziel- und Callback-Adressen ab, fragt standardmäßig nach dem Passwort und erfordert eine ausdrückliche EXECUTE-Bestätigung, es sei denn, der Bediener gibt die dokumentierte Automatisierungsüberschreibung an. Er wurde einer Syntaxprüfung unterzogen, aber während dieser Repository-Aktualisierung nicht ausgeführt. Verwenden Sie ihn nur auf einem Gerät, das Ihnen gehört oder für das Sie ausdrücklich zur Prüfung autorisiert sind.
Ein vom Eigentümer bereitgestelltes Demo-Video wurde außerhalb dieses öffentlichen Repositorys aufbewahrt, da es einen autor-maschinenspezifischen lokalen Pfad und Desktop-Kontext zeigt. Das Repository enthält nun den entsprechenden Reverse-Shell-PoC-Quellcode; der Hash der Aufzeichnung und eine konservative Beobachtungszusammenfassung sind in runtime/video-observation.txt erhalten.