CVE-2026-11452
GL.iNet GL-MT3000 SET_USER_PWD glc FUN_0042e200 injection de commande
- Publié
- 7 juin 2026
- Mise à jour
- 8 juin 2026
- Attribution de CNA
- VulDB
- Preuve observée
- 15 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 75,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité a été trouvée dans GL.iNet GL-MT3000 jusqu'à la version 4.4.5. La fonction FUN_0042e200 du fichier /cgi-bin/glc du composant SET_USER_PWD Handler est concernée. La manipulation de l'argument Password conduit à une injection de commande. L'attaque peut être initiée à distance. La mise à niveau vers la version 4.8.1 permet de résoudre ce problème. Le composant concerné doit être mis à niveau. Le fournisseur explique : « Le code actuel échappe les guillemets simples dans le paramètre password et le traite dans un contexte de guillemets simples du shell. Les payloads du rapport, qui reposent sur $() ou les backticks pour déclencher la substitution de commande, ne sont pas exécutés dans le chemin de code actuel. Nous avons testé sur un appareil GL‑MT3000 exécutant le firmware 4.8.1 avec des payloads similaires, et aucun fichier marqueur d'exécution de commande n'a été créé. »
Sources
1PoC pour trois vulnérabilités d'injection de commande non authentifiées (CVE-2026-11450/1/2) dans le firmware du routeur de voyage GL.iNet Beryl AX <=4.4.5, exploitant le dispatcher CGI sans authentification.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.