
Preuve de concept d'exploitation pour CVE-2026-36959, une vulnérabilité d'absence de limitation de débit dans le firmware du routeur U-SPEED permettant des attaques par force brute sur le point de terminaison de connexion administrateur.
ID CVE : CVE-2026-36959 Date : 2026-04-29 Découvreur : Kirubel Solomne Fournisseur : U-SPEED Produit : Routeur U-SPEED Version du firmware : V1.0.0 CWE : CWE-307 - Restriction inappropriée des tentatives d'authentification excessives
Le firmware V1.0.0 du routeur U-SPEED ne met pas en œuvre de limitation de débit ni de protections de verrouillage de compte sur le point de terminaison /api/login. Cela permet à un attaquant sur le réseau local d'effectuer un nombre illimité de tentatives d'authentification, permettant des attaques par force brute contre le compte administrateur et un accès non autorisé potentiel à l'interface de gestion du routeur.
Score CVSS v3.1 : 7,5 (Élevé)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
| Métrique | Valeur |
|---|
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Interaction de l'utilisateur | Aucune |
| Impact sur la confidentialité | Élevé |
| Impact sur l'intégrité | Aucun |
| Impact sur la disponibilité | Aucun |
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json
{"username": "admin", "password": "password_guess"}
Aucune limitation de débit ni verrouillage n'est déclenché après des tentatives échouées répétées.
/api/login| Date | Événement |
|---|---|
| 2026-04-29 | Vulnérabilité découverte |
| 2026-04-29 | Signalée à MITRE |
| 2026-04-29 | CVE-2026-36959 attribuée |
| 2026-04-29 | Divulgation publique |