
Exploit de prueba de concepto para CVE-2026-36959, una vulnerabilidad de falta de limitación de velocidad en el firmware del router U-SPEED que permite ataques de fuerza bruta en el endpoint de inicio de sesión del administrador.
ID CVE: CVE-2026-36959 Fecha: 2026-04-29 Descubridor: Kirubel Solomne Proveedor: U-SPEED Producto: Router U-SPEED Versión de Firmware: V1.0.0 CWE: CWE-307 - Restricción Inadecuada de Intentos de Autenticación Excesivos
El firmware V1.0.0 del Router U-SPEED no implementa limitación de velocidad ni protecciones de bloqueo de cuenta en el endpoint /api/login. Esto permite que un atacante en la red local realice intentos de autenticación ilimitados, lo que posibilita ataques de fuerza bruta contra la cuenta de administrador y un posible acceso no autorizado a la interfaz de gestión del router.
Puntuación CVSS v3.1: 7.5 (Alta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
| Métrica | Valor |
|---|
| Vector de Ataque | Red |
| Complejidad del Ataque | Baja |
| Privilegios Requeridos | Ninguno |
| Interacción del Usuario | Ninguna |
| Impacto en la Confidencialidad | Alto |
| Impacto en la Integridad | Ninguno |
| Impacto en la Disponibilidad | Ninguno |
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json
{"username": "admin", "password": "password_guess"}
No se activa ninguna limitación de velocidad ni bloqueo tras intentos fallidos repetidos.
/api/login| Fecha | Evento |
|---|---|
| 2026-04-29 | Vulnerabilidad descubierta |
| 2026-04-29 | Reportada a MITRE |
| 2026-04-29 | CVE-2026-36959 asignado |
| 2026-04-29 | Divulgación pública |