CVE-2026-36960
U-SPEED N300 राउटर V1.0.0 के वेब प्रबंधन इंटरफ़ेस में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है। यह डिवाइस प्रशासनिक API एंडपॉइंट्स के लिए एंटी-CSRF टोकन या सख्त Origin/Referer सत्यापन जैसे CSRF सुरक्षा तंत्र...
- प्रकाशित
- 30 अप्रैल 2026
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 7.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
U-SPEED N300 राउटर V1.0.0 के वेब प्रबंधन इंटरफ़ेस में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है। यह डिवाइस प्रशासनिक API एंडपॉइंट्स के लिए एंटी-CSRF टोकन या सख्त Origin/Referer सत्यापन जैसे CSRF सुरक्षा तंत्र लागू नहीं करता है। एक हमलावर एक दुर्भावनापूर्ण वेबपेज तैयार कर सकता है जो कॉन्फ़िगरेशन एंडपॉइंट्स पर जाली HTTP अनुरोध भेजता है। यदि कोई प्रमाणित व्यवस्थापक उस दुर्भावनापूर्ण वेबपेज पर जाता है, तो पीड़ित का ब्राउज़र स्वचालित रूप से अनुरोध में मान्य सत्र कुकी शामिल करता है, जिससे राउटर अनुरोध को वैध प्रशासनिक कार्रवाई के रूप में संसाधित कर सकता है।
स्रोत
1CVE-2026-36960 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो U-SPEED राउटर फर्मवेयर में एक CSRF भेद्यता है, जो जाली अनुरोधों के माध्यम से अनधिकृत कॉन्फ़िगरेशन परिवर्तनों की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।