
CVE-2026-35904 / CVE-2026-35905 / CVE-2026-35906 — RCE sin autenticación, credenciales root hardcodeadas y habilitación de Telnet en T3 Technology CPE
| ID CVE | Severidad | Resumen |
|---|
| CVE-2026-35904 | 4.3 Media | Telnet sin autenticación habilitado vía CGI |
| CVE-2026-35905 | 8.8 Alta | Credenciales root hardcodeadas (superadmin) |
| CVE-2026-35906 | 9.6 Crítica | RCE sin autenticación vía endpoint CGI de depuración |
Nota sobre la puntuación: CVE-2026-35904 se puntúa por su impacto aislado según CVSS v3.1 §3.5 – habilitar el servicio Telnet es un cambio de integridad de configuración (Medio). Su papel en el compromiso total del dispositivo solo se da cuando se encadena con CVE-2026-35905 / CVE-2026-35906, como se muestra a continuación.
Estas vulnerabilidades pueden encadenarse para comprometer por completo el dispositivo:
CVE-2026-35906 (RCE as root) ← Critical: one-click root via browser
├── CVE-2026-35904 (Enable Telnet) ← Persistence: open management channel
├── CVE-2026-35905 (Hardcoded creds) ← Login: same password on every device
└── Full device compromise ← Game over
| Modelo | Firmware |
|---|---|
| T625Pro (WiFi 6 AX3000) | V1.0.07 |
| T6825G (WiFi 6 AX5400) | V1.0.03 |
| T7281 (WiFi 7) | V1.0.03 |
| Modelo | Razón |
|---|---|
| T628 | SDK de proveedor compartido |
| T628L | SDK de proveedor compartido |
| Fecha | Evento |
|---|---|
| 10-02-2026 | Reportado a ThaiCERT/NCSA (CERT nacional) |
| 10-02-2026 | ThaiCERT/NCSA confirmó recibo |
| 29-04-2026 | CVEs asignados por MITRE |
| 11-05-2026 | Plazo de 90 días vencido – sin respuesta ni parche del fabricante |
| 03-06-2026 | Divulgación pública |
La divulgación sigue la política estándar de divulgación responsable de 90 días. El fabricante y el CERT nacional fueron notificados el 10-02-2026. No se proporcionó respuesta, parche ni mitigación dentro del período de divulgación.
Todas las pruebas se realizaron en dispositivos de propiedad personal en un entorno de laboratorio privado. Esta investigación se realizó de buena fe bajo los principios de divulgación responsable. No se accedió a redes de producción ni a dispositivos de terceros.
pwnOnu — Investigador de Seguridad Independiente