CVE-2026-11450
GL.iNet GL-MT3000 पाथ नॉर्मलाइज़ेशन dlopen कमांड इंजेक्शन
- प्रकाशित
- 7 जून 2026
- अद्यतन
- 8 जून 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 73.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GL.iNet GL-MT3000 4.4.5 में एक भेद्यता का पता चला है। यह पथ सामान्यीकरण हैंडलर (Path Normalization Handler) घटक की लाइब्रेरी /usr/lib/oui-httpd/rpc/ में dlopen फ़ंक्शन को प्रभावित करती है। dev_name तर्क में हेरफेर करने से कमांड इंजेक्शन होता है। हमले को दूरस्थ रूप से शुरू करना संभव है। संस्करण 4.7 में अपग्रेड करने से यह समस्या कम हो जाती है। प्रभावित घटक को अपग्रेड करने की सलाह दी जाती है। विक्रेता पुष्टि करता है: "संस्करण 4.7 से आगे, हमने HTTP /rpc परत पर विधि-स्तरीय सत्यापन सक्षम किया है। nas‑web.eject_disk अब अनुमत विधियों की श्वेतसूची में नहीं है। परिणामस्वरूप, डिफ़ॉल्ट /rpc एंडपॉइंट के माध्यम से eject_disk को सीधे कॉल करने पर Invalid params लौटता है, जो बाद के खतरनाक फ़ंक्शनों में प्रवेश को रोकता है और रिपोर्ट में वर्णित दूरस्थ शोषण श्रृंखला को अवरुद्ध करता है।"
स्रोत
1GL.iNet Beryl AX ट्रैवल राउटर फर्मवेयर <=4.4.5 में तीन बिना प्रमाणीकरण वाली कमांड इंजेक्शन भेद्यताओं (CVE-2026-11450/1/2) के लिए PoC, जो बिना किसी प्रमाणीकरण के CGI डिस्पैचर का शोषण करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।