CVE-2026-11451
GL.iNet GL-MT3000 Protocollo FTP glc iniezione di comandi snprintf
- Pubblicato
- 7 giu 2026
- Aggiornato
- 8 giu 2026
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 15 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 79,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata riscontrata una vulnerabilità in GL.iNet GL-MT3000 4.4.5. Questa interessa la funzione snprintf del file /cgi-bin/glc del componente FTP Protocol Handler. L'esecuzione di una manipolazione dell'argomento media_dir può portare a un'iniezione di comandi. È possibile avviare l'attacco da remoto. L'aggiornamento alla versione 4.8.1 risolverà il problema. È necessario aggiornare il componente interessato. Il produttore spiega: "Nella versione 4.8.1, prima di scrivere media_dir nel comando di configurazione FTP, il codice esegue l'escape delle virgolette singole utilizzando escape_single_quote(). I payload nel report—che si basano sulla chiusura di una virgoletta singola, sull'aggiunta di comandi con un punto e virgola e sul commento della parte finale con #—non possono sfuggire all'esecuzione nel percorso di codice attuale. Abbiamo inoltre verificato questo su un dispositivo GL‑MT3000 con firmware versione 4.8.1 utilizzando payload simili che chiamano l'interfaccia /NAS_API_SET_PROTO_CONFIG. Sebbene l'interfaccia abbia restituito un esito positivo, il file marcatore destinato a dimostrare l'esecuzione del comando non è stato creato; il payload è stato scritto in /etc/vsftpd.conf solo come contenuto di configurazione ordinario e non ha attivato alcuna esecuzione di comandi shell. Pertanto, con la versione attuale del firmware e l'ambiente di runtime predefinito, non siamo riusciti a riprodurre la presunta 'iniezione di comandi non autorizzata in set_proto_config'."
Fonti
1PoC per tre vulnerabilità di injection di comandi non autenticate (CVE-2026-11450/1/2) nel router da viaggio GL.iNet Beryl AX con firmware <=4.4.5, sfruttando il dispatcher CGI senza autenticazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.