
CVE-2026-35904 / CVE-2026-35905 / CVE-2026-35906 — RCE non autenticata, Credenziali root hardcoded e Abilitazione Telnet in T3 Technology CPE
Scoperte multiple vulnerabilità critiche nei dispositivi T3 Technology CPE (ONU/Router) distribuiti da TrueOnline (Thailandia).
| CVE ID | Gravità | Sommario |
|---|---|---|
| CVE-2026-35904 | 4.3 Medio | Abilitazione Telnet non autenticata tramite CGI |
| CVE-2026-35905 | 8.8 Alto | Credenziali root hardcoded (superadmin) |
| CVE-2026-35906 | 9.6 Critico | RCE non autenticata tramite endpoint CGI di debug |
Nota sul punteggio: CVE-2026-35904 è valutato per il suo impatto isolato secondo CVSS v3.1 §3.5 — abilitare il servizio Telnet è una modifica dell'integrità della configurazione (Medio). Il suo ruolo nel compromesso completo del dispositivo si verifica solo se concatenato con CVE-2026-35905 / CVE-2026-35906, come mostrato di seguito.
Queste vulnerabilità possono essere concatenate per un compromesso completo del dispositivo:
CVE-2026-35906 (RCE as root) ← Critical: one-click root via browser
├── CVE-2026-35904 (Enable Telnet) ← Persistence: open management channel
├── CVE-2026-35905 (Hardcoded creds) ← Login: same password on every device
└── Full device compromise ← Game over
| Modello | Firmware |
|---|---|
| T625Pro (WiFi 6 AX3000) | V1.0.07 |
| T6825G (WiFi 6 AX5400) | V1.0.03 |
| T7281 (WiFi 7) | V1.0.03 |
| Modello | Motivazione |
|---|---|
| T628 | SDK del fornitore condiviso |
| T628L | SDK del fornitore condiviso |
| Data | Evento |
|---|---|
| 2026-02-10 | Segnalato a ThaiCERT/NCSA (CERT nazionale) |
| 2026-02-10 | ThaiCERT/NCSA ha confermato la ricezione |
La divulgazione segue la politica standard di divulgazione responsabile di 90 giorni. Il fornitore e il CERT nazionale sono stati informati il 2026-02-10. Nessuna risposta, patch o mitigazione è stata fornita entro la finestra di divulgazione.
Tutti i test sono stati eseguiti su dispositivi di proprietà personale in un ambiente di laboratorio privato. Questa ricerca è stata condotta in buona fede secondo i principi di divulgazione responsabile. Non sono state accedute reti di produzione o dispositivi di terze parti.
pwnOnu — Ricercatore di Sicurezza Indipendente
| 2026-04-29 | CVE assegnati da MITRE |
| 2026-05-11 | Scadenza di 90 giorni scaduta — nessuna risposta o patch dal fornitore |
| 2026-06-03 | Divulgazione pubblica |