
Proof-of-concept exploit per CVE-2026-36959, una vulnerabilità di mancata limitazione della velocità di richiesta nel firmware del router U-SPEED che consente attacchi di forza bruta sull'endpoint di login dell'amministratore.
ID CVE: CVE-2026-36959 Data: 2026-04-29 Scopritore: Kirubel Solomne Venditore: U-SPEED Prodotto: Router U-SPEED Versione Firmware: V1.0.0 CWE: CWE-307 - Restrizione Impropria dei Tentativi di Autenticazione Eccessivi
Il firmware V1.0.0 del router U-SPEED non implementa il rate limiting né protezioni di blocco account sull'endpoint /api/login. Ciò consente a un attaccante sulla rete locale di effettuare tentativi di autenticazione illimitati, abilitando attacchi di forza bruta contro l'account amministratore e potenziale accesso non autorizzato all'interfaccia di gestione del router.
Punteggio CVSS v3.1: 7.5 (Alto)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
| Metrica | Valore |
|---|---|
| Vettore di Attacco | Rete |
| Complessità dell'Attacco | Bassa |
| Privilegi Richiesti | Nessuno |
| Interazione dell'Utente | Nessuna |
| Impatto sulla Riservatezza | Alto |
| Impatto sull'Integrità | Nessuno |
| Impatto sulla Disponibilità | Nessuno |
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json
{"username": "admin", "password": "password_guess"}
Nessuna limitazione o blocco viene attivato dopo ripetuti tentativi falliti.
/api/login| Data | Evento |
|---|---|
| 2026-04-29 | Vulnerabilità scoperta |
| 2026-04-29 | Segnalata a MITRE |
| 2026-04-29 | CVE-2026-36959 assegnato |
| 2026-04-29 | Divulgazione pubblica |