
CVE-2026-96515 の技術レポートおよび認証済みリバースシェル PoC。Netlink HG323RW ルーターの BOA 診断インポートハンドラーにおける root コマンド実行脆弱性。
認証済みの制限付き Web ユーザーは、Netlink HG323RW の診断インポートハンドラーを通じてシェルスクリプトをアップロードし、UID-0 の BOA プロセスにそれを実行させることができます。認証および有効な verification/CSRF 値が必要です。本リポジトリは、認証前のコード実行を主張するものではありません。
| フィールド | 値 |
|---|---|
| CVE | CVE-2026-96515 |
| 製品 | Netlink ICT HG323RW Router |
| 影響を受けるハードウェア | V3.7 |
| 影響を受けるファームウェア | 3.1.02-260228 (Netlinkver) |
| コンポーネント | bin/boa |
| エンドポイント | /boaform/formImportOMCIShell |
| 必要なアクセス | 隣接/プライベートネットワーク上の認証済み制限付き Web アカウント |
| 実証された影響 | アップロードされたシェルコンテンツが UID 0 として実行される |
| CWE | CWE-862 (Missing Authorization)、CWE-434 (Unrestricted Upload of File with Dangerous Type) |
| CVSS | 8.6 High — CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| 修正済みファームウェア | 3.1.02-260904 (CERT-In により報告され、独立して検査済み。ランタイム検証により、/boaform/formImportOMCIShell と /boaform/admin/formImportOMCIShell の両方が HTTP 404 を返すことが確認された) |
| 報告者 | Muhammed Safvan |
CERT-In は 2026 年 9 月 24 日にアドバイザリ CIVN-2026-0473 としてこのレコードを公開しました。Netlink はファームウェアページにファームウェアのダウンロードを掲載しています。
工場出荷時の制限付きアカウントは /etc/config_default.xml でプロビジョニングされ、BOA は起動時に設定された MIB 値から /var/boaUser.passwd を作成します。制限付きユーザーとして認証した後、リクエストは binary という名前のマルチパートフィールドを formImportOMCIShell に送信できます。評価対象の bin/boa からの証拠により、宛先 /tmp/omcishell と実行シンク /bin/sh /tmp/omcishell が特定されます。
提供された認可済みデバイスのトランスクリプトには、real、effective、saved-set、および filesystem の UID/GID がすべてゼロ値のシェルが記録されています。正確な C ソースおよびリリース履歴は入手できなかったため、影響を受けるバージョンの主張は意図的に評価対象イメージに限定されています。評価対象アーカイブと CNA に記載された修正済みアーカイブの両方が firmware/ の下に保存されています。それらの構造、埋め込まれたバージョン、およびチェックサムは検証されましたが、このパッケージング手順中にエクスプロイトのリグレッションは再実行されませんでした。
完全な分析、前提条件、証拠の限界、および修復ガイダンスについては REPORT.md をお読みください。
REPORT.md — 自己完結型の技術レポート。poc/ — 認証済みプライベート LAN リバースシェル PoC と使用上の注意。analysis/ — アカウントプロビジョニング、ルーティング、およびロール動作に関するサニタイズ済み静的解析ノート。binary/ — 評価対象イメージから抽出された、BOA の限定的な識別情報、文字列、およびハッシュ証拠。firmware/ — 脆弱なベンダーファームウェアアーカイブと修正済みアーカイブの完全版、ハッシュ、およびアップグレードに関する警告。runtime/ — サニタイズ済みファームウェアメタデータおよび提供されたランタイム証明の来歴。hashes/ — ソース成果物のダイジェストと検証結果。MANIFEST-SHA256.txt — 追跡されている他のすべてのリポジトリファイルのダイジェスト。2 つの完全なファームウェアアーカイブは、展開された作業ツリーなしで配布されています。アクティブなセッション、CSRF トークン、デバイス識別子、顧客データ、別途エクスポートされたエンコード済みパスワード、または非公開の認証情報は含まれていません。工場出荷時のデフォルト認証情報ペアは、影響を受ける構成にとって重要であるため言及されています。ファームウェアの再配布および使用は、ベンダーの利用規約に従うものとします。
公開 PoC は、固定された FIFO ベースのリバースシェルペイロードをアップロードし、対話型リスナーを提供するため、接続後に入力されたコマンドはルーター上で実行されます。公開ターゲットおよびコールバックアドレスを拒否し、デフォルトでパスワードを要求し、オペレーターが文書化された自動化オーバーライドを指定しない限り、明示的な EXECUTE 確認を必要とします。構文チェックは行われましたが、このリポジトリの更新中には実行されませんでした。所有しているデバイス、または明示的にテストを許可されたデバイスでのみ使用してください。
所有者が提供したデモビデオは、作成者のマシン固有のローカルパスとデスクトップコンテキストが表示されるため、この公開リポジトリの外部に保管されました。リポジトリには現在、対応するリバースシェル PoC ソースが含まれています。録画のハッシュと保守的な観察概要は runtime/video-observation.txt に保存されています。