CVE-2026-36956
Una vulnerabilità di Cross-Site Request Forgery (CSRF) esiste nell'interfaccia di gestione web del router wireless Dbit N300 T1 Pro V1.0.0. Il router non...
- Pubblicato
- 30 apr 2026
- Aggiornato
- 5 lug 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 5,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di Cross-Site Request Forgery (CSRF) esiste nell'interfaccia di gestione web del router wireless Dbit N300 T1 Pro V1.0.0. Il router non implementa corretti meccanismi di protezione CSRF come token anti-CSRF o una rigorosa validazione di Origin/Referer per gli endpoint API amministrativi. Un attaccante può creare una pagina web dannosa che invia richieste HTTP contraffatte a endpoint di configurazione come /api/setWlan. Se un amministratore autenticato visita la pagina web dannosa, il browser della vittima include automaticamente il cookie di sessione valido nella richiesta, consentendo al router di elaborare la richiesta come un'azione amministrativa legittima.
Fonti
1Proof-of-concept per CVE-2026-36956, una vulnerabilità CSRF nel firmware del router Dbit che consente modifiche non autorizzate alla configurazione tramite richieste contraffatte.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.