Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-36959 — Exploit de prueba de concepto para CVE-2026-36959, una vulnerabilidad de falta de limitación de velocidad en el firmware del router U-SPEED que permite ataques de fuerza bruta en el endpoint de inicio de sesión del administrador. | Kitploit
Herramientas/GitHubGitHub/kirubel-cve/cve-2026-36959
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónAutenticación
GitHubkirubel-cve/cve-2026-36959

CVE-2026-36959

Exploit de prueba de concepto para CVE-2026-36959, una vulnerabilidad de falta de limitación de velocidad en el firmware del router U-SPEED que permite ataques de fuerza bruta en el endpoint de inicio de sesión del administrador.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-36959: Falta de Limitación de Velocidad en el Endpoint de Inicio de Sesión

ID CVE: CVE-2026-36959 Fecha: 2026-04-29 Descubridor: Kirubel Solomne Proveedor: U-SPEED Producto: Router U-SPEED Versión de Firmware: V1.0.0 CWE: CWE-307 - Restricción Inadecuada de Intentos de Autenticación Excesivos


Descripción

El firmware V1.0.0 del Router U-SPEED no implementa limitación de velocidad ni protecciones de bloqueo de cuenta en el endpoint /api/login. Esto permite que un atacante en la red local realice intentos de autenticación ilimitados, lo que posibilita ataques de fuerza bruta contra la cuenta de administrador y un posible acceso no autorizado a la interfaz de gestión del router.


Puntuación CVSS

Puntuación CVSS v3.1: 7.5 (Alta) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

MétricaValor
Vector de AtaqueRed
Complejidad del AtaqueBaja
Privilegios RequeridosNinguno
Interacción del UsuarioNinguna
Impacto en la ConfidencialidadAlto
Impacto en la IntegridadNinguno
Impacto en la DisponibilidadNinguno

Prueba de Concepto

root@kitploit:~
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json

{"username": "admin", "password": "password_guess"}

No se activa ninguna limitación de velocidad ni bloqueo tras intentos fallidos repetidos.


Impacto

  • Acceso administrativo no autorizado
  • Toma de control total de la configuración del router
  • Compromiso de la red

Mitigación

  • Implementar limitación de velocidad en /api/login
  • Añadir bloqueo de cuenta tras intentos fallidos repetidos
  • Implementar retroceso exponencial o CAPTCHA

Cronología de Divulgación

FechaEvento
2026-04-29Vulnerabilidad descubierta
2026-04-29Reportada a MITRE
2026-04-29CVE-2026-36959 asignado
2026-04-29Divulgación pública

Referencias

  • MITRE CVE-2026-36959
  • CWE-307
  • Sitio web del proveedor
Descargar herramienta