
PoC para tres vulnerabilidades de inyección de comandos no autenticadas (CVE-2026-11450/1/2) en el firmware del enrutador de viaje GL.iNet Beryl AX <=4.4.5, explotando el CGI dispatcher sin autenticación.
PoC para tres vulnerabilidades de inyección de comandos sin autenticación (CVE-2026-11450, CVE-2026-11451, CVE-2026-11452) en el firmware del router de viaje GL.iNet GL-MT3000 (Beryl AX) <= 4.4.5.
Artículo completo: https://www.hunt-benito.com/blog/glinet-beryl-ax-triple-rce-cve-2026-11450-11451-11452-unauthenticated-root-on-travel-router/
| CVE | CVSS | Técnica |
|---|---|---|
| CVE-2026-11450 | 7.3 | Desajuste de tamaño de búfer (0x40 vs 0x100) evita la compuerta access(), $() inyectado a través de system() |
| CVE-2026-11451 | 7.3 | Escape de comilla simple en el parámetro FTP media_dir rompe el quoting del shell |
| CVE-2026-11452 | 7.3 | Sustitución de comandos $() en el parámetro de contraseña Samba dentro de printf con comillas dobles |
Las tres explotan el despachador CGI no autenticado /cgi-bin/glc que carga plugins mediante dlopen/dlsym sin autenticación ni lista blanca de métodos.
# Exploit all three CVEs
python3 poc.py http://192.168.8.1
# Exploit a specific CVE
python3 poc.py http://192.168.8.1 -c "id" -v 11450
python3 poc.py https://192.168.8.1 -c "id" -v 11451
python3 poc.py https://192.168.8.1 -c "id" -v 11452
# Custom command and output file
python3 poc.py http://192.168.8.1 -c "cat /etc/shadow" -o /tmp/pwned
Solo con fines educativos y de investigación de seguridad autorizada. No lo utilice contra sistemas que no posea o para los que no tenga permiso explícito para probar.