
CVE-2026-35904 / CVE-2026-35905 / CVE-2026-35906 — Unauth RCE, identifiants root codés en dur et activation Telnet dans le CPE T3 Technology
Plusieurs vulnérabilités critiques découvertes dans les équipements CPE (ONU/Routeur) de T3 Technology déployés par TrueOnline (Thaïlande).
| Identifiant CVE | Sévérité | Résumé |
|---|---|---|
| CVE-2026-35904 | 4.3 Moyen | Activation Telnet non authentifiée via CGI |
| CVE-2026-35905 | 8.8 Élevé | Identifiants root codés en dur (superadmin) |
| CVE-2026-35906 | 9.6 Critique | Exécution de code à distance non authentifiée via point de terminaison CGI de débogage |
Note sur le score : CVE-2026-35904 est noté sur son impact isolé selon CVSS v3.1 §3.5 — l'activation du service Telnet est un changement d'intégrité de configuration (Moyen). Son rôle dans la compromission complète de l'appareil n'intervient que lorsqu'il est combiné avec CVE-2026-35905 / CVE-2026-35906, comme illustré ci-dessous.
Ces vulnérabilités peuvent être combinées pour une compromission complète de l'appareil :
CVE-2026-35906 (RCE as root) ← Critical: one-click root via browser
├── CVE-2026-35904 (Enable Telnet) ← Persistence: open management channel
├── CVE-2026-35905 (Hardcoded creds) ← Login: same password on every device
└── Full device compromise ← Game over
| Modèle | Micrologiciel |
|---|---|
| T625Pro (WiFi 6 AX3000) | V1.0.07 |
| T6825G (WiFi 6 AX5400) | V1.0.03 |
| T7281 (WiFi 7) | V1.0.03 |
| Modèle | Justification |
|---|---|
| T628 | SDK fournisseur partagé |
| T628L | SDK fournisseur partagé |
| Date | Événement |
|---|---|
| 2026-02-10 | Signalé à ThaiCERT/NCSA (CERT national) |
| 2026-02-10 | ThaiCERT/NCSA a accusé réception |
La divulgation suit la politique standard de divulgation responsable de 90 jours. Le fournisseur et le CERT national ont été notifiés le 2026-02-10. Aucune réponse, correctif ou atténuation n'a été fourni dans les délais de divulgation.
Tous les tests ont été effectués sur des appareils personnels dans un environnement de laboratoire privé. Cette recherche a été menée de bonne foi selon les principes de divulgation responsable. Aucun réseau de production ou appareil tiers n'a été accédé.
pwnOnu — Chercheur en sécurité indépendant
| 2026-04-29 | CVE attribués par MITRE |
| 2026-05-11 | Délai de 90 jours expiré — aucune réponse ou correctif du fournisseur |
| 2026-06-03 | Divulgation publique |