
Aprende cómo encontré mis dos primeros CVE por pura casualidad.
Hola a todos, en mayo encontré vulnerabilidades decentes en mi router, ¡hoy por fin puedo enseñárselas a todos!
Ambas vulnerabilidades en este repositorio son vulnerabilidades de Denegación de Servicio autenticadas.
No conozco los detalles técnicos exactos de cómo o por qué funcionan estas vulnerabilidades, nunca recibimos respuesta de Calix (el proveedor en este caso), así que ¡sí! ¡divertido!
Estos son también mi primer y segundo CVE, 2 por 1, sin problema.
CVE-2026-19745 es una DoS por Cierre o Liberación Inadecuada de Recursos que afecta a mi router :)
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
"Se ha encontrado una falla en Calix GigaSpire 26.1.0. Se ve afectada una función desconocida del archivo utilities_configurationsave.cgi del componente Interfaz de Gestión Web. La ejecución de una manipulación del argumento sessionKey puede provocar una denegación de servicio. El ataque puede lanzarse de forma remota. El exploit ha sido publicado y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera."
VulDB ha decidido que el CWE adecuado es CWE-404, lo cual me sorprendió bastante porque yo pensaba en CWE-835. Lamentablemente no tengo detalles técnicos sobre por qué ocurrió esto, pero puedo decirles que encontré estos dos CVEs por completo y total accidente.
30 de mayo: Vulnerabilidad encontrada, inicialmente pensé que era solo un límite de velocidad hasta que intenté usar el sitio web en otra computadora, resultó que no lo era.
31 de mayo: Después de prepararme mentalmente, decidí que valía la pena reportarlo incluso si me equivocaba al principio.
15 de junio: Cumplí 16 años, muy importante para la cronología, claramente.
24 de junio: Reportado a VulnDB.
26 de junio: Calix (finalmente) me respondió, lo cual fue inesperado, afirmaron que no existía ninguna vulnerabilidad pero que la "parchearían" en la próxima versión ?? bien hecho, también respondí el mismo día con prueba en video de que mi reporte era una vulnerabilidad real, no recibí respuesta después.
13 de agosto: CVE asignado por VulDB.
Calix dijo que esto era un comportamiento esperado de un tiempo de espera mientras la aplicación espera la entrada del usuario, esto podría muy bien ser el caso, pero esto no debería tener ningún efecto en ningún otro usuario.

https://github.com/user-attachments/assets/6aa509d4-ee69-4ed6-a9bb-1324f77a7036
Como sugirió la cronología, Calix no fue de mucha utilidad además de conseguir que se asignara el CVE debido a la falta de comunicación, hasta donde sé, vuldb contactó a Calix y ellos tampoco recibieron respuesta.
Me encantaría mostrarles la respuesta que me dieron, pero lamentablemente no me lo permiten :( Básicamente solo dijeron que no pudieron reproducirlo y que no van a parchearlo, excepto el de traceroot (ver más abajo)
https://github.com/user-attachments/assets/62c1ae62-8d52-4e97-975c-3c14ee6d8c95
Estaba revisando todos los endpoints que expone la interfaz del navegador y noté traceroot.cmd que acepta una operación de cancelación.
Pensé para mí mismo, ¿qué pasaría si simplemente cancelaba un traceroot que no existía?
Lo intenté y parecía que toda la interfaz se bloqueaba, todos son desconectados y las cookies pasadas y demás son invalidadas.
Este es el que Calix va a parchear, afirmando que no hay DoS pero que desencadena una ruta de código "inesperada".
Quiero dar un gran agradecimiento al equipo de moderación y seguridad de VulDB, hicieron un trabajo increíble revisando mis reportes y tomándolos en serio (a diferencia de cierto alguien por aquí) ¡Esperaré con ansias enviar más reportes en el futuro! :)
PD: Estaba muy nervioso al intentar enviar esto porque es la primera vez que hago algo así y no estaba muy seguro de si lo que encontré era una vulnerabilidad o no, sin embargo, ¡lo supe cuando hice pruebas de todas estas vulnerabilidades en una computadora separada! Es decir, mi primera computadora actuó como atacante mientras una segunda computadora estaba conectada, ¡y los efectos se vieron en ambas computadoras!
Creo que el Análisis de VulDB fue demasiado lejos aquí (posiblemente IA) pero bueno, como afirmar que es una "falla de seguridad crítica" cuando realmente no lo es.
Durante la cronología también envié como 2 correos de seguimiento y no obtuve nada excepto errores de cualquier servicio de correo que estén usando, y fui ignorado en el anterior.

tecnología de nivel dios, santo cielo
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
https://nvd.nist.gov/vuln/detail/CVE-2026-19746