
Aprenda como encontrei minhas duas primeiras CVEs por puro acidente.
Olá a todos, em maio encontrei vulnerabilidades decentes no meu router, hoje finalmente posso mostrar a todos!
Ambas as vulnerabilidades neste repositório são vulnerabilidades de Negação de Serviço autenticadas!
Não sei os detalhes técnicos exatos de como ou porquê estas vulnerabilidades funcionam, nunca recebemos resposta da Calix (o fornecedor neste caso), então é isso! divertido!
estes são também os meus primeiros e segundos CVEs de sempre, 2 por 1, sem problema.
CVE-2026-19745 é uma DoS de Encerramento ou Libertação de Recurso Imprópria que afeta o meu router :)
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
"Foi encontrada uma falha no Calix GigaSpire 26.1.0. Afetada é uma função desconhecida do ficheiro utilities_configurationsave.cgi do componente Web Management Interface. Executar uma manipulação do argumento sessionKey pode levar a negação de serviço. O ataque pode ser lançado remotamente. O exploit foi publicado e pode ser utilizado. O fornecedor foi contactado cedo sobre esta divulgação, mas não respondeu de forma alguma."
A VulDB decidiu que o CWE apropriado é o CWE-404, o que me surpreendeu um pouco porque eu estava a pensar no CWE-835 Infelizmente não tenho detalhes técnicos sobre o porquê disto ter ocorrido, mas posso dizer-vos que encontrei estes dois CVEs por completo e total acidente.
30 de maio: Vulnerabilidade encontrada, inicialmente pensei que era apenas algum limite de taxa até tentar usar o website noutro computador, afinal não era.
31 de maio: Após preparação mental, decidi que valia a pena reportar mesmo que estivesse errado desde o início.
15 de junho: Fiz 16 anos, muito importante para a cronologia, claramente.
24 de junho: Reportado à VulnDB
26 de junho: A Calix (finalmente) respondeu-me, o que foi inesperado, alegando que não existia vulnerabilidade, mas que iriam "corrigir" na próxima versão ?? boa, também respondi no mesmo dia com prova em vídeo de que o meu relatório era uma vulnerabilidade real, não recebi resposta depois.
13 de agosto: CVE atribuído pela VulDB.
A Calix disse que isto era comportamento esperado de um timeout enquanto a aplicação aguarda input do utilizador, o que pode muito bem ser o caso, mas isto não deveria ter qualquer efeito noutro utilizador.

https://github.com/user-attachments/assets/6aa509d4-ee69-4ed6-a9bb-1324f77a7036
Como a cronologia sugeriu, a Calix não foi realmente útil além de conseguir a atribuição do CVE devido à falta de comunicação, tanto quanto sei a vuldb contactou a Calix e eles próprios nunca receberam resposta.
Adoraria mostrar-vos a resposta que me deram, mas infelizmente não me é permitido :( Basicamente apenas disseram que não conseguiram reproduzir e que não vão corrigir, exceto o do traceroot (ver abaixo)
https://github.com/user-attachments/assets/62c1ae62-8d52-4e97-975c-3c14ee6d8c95
Estava a analisar todos os endpoints que a interface do navegador expõe e reparei no traceroot.cmd que aceita uma operação de cancelamento.
Pensei comigo mesmo: o que aconteceria se simplesmente cancelasse um traceroot que não existia.
Tentei e pareceu que a interface inteira crasha, todos são desconectados e cookies anteriores e outras coisas são invalidadas.
Este é o que a Calix vai corrigir, alegando que não há DoS, mas que aciona um codepath "inesperado".
Gostaria de dar um enorme agradecimento à equipa de moderação e segurança da VulDB, fizeram um trabalho fantástico a rever os meus relatórios e a levá-los a sério (ao contrário de certa pessoa aqui) Estou ansioso por submeter mais relatórios no futuro! :)
PS: Estava muito nervoso ao tentar submeter isto porque é a primeira vez que faço algo assim e não tinha a certeza se o que encontrei era uma vulnerabilidade ou não, no entanto, soube quando fiz testes em todas estas vulnerabilidades num computador separado! Ou seja, o meu primeiro computador agiu como atacante enquanto um segundo computador estava com sessão iniciada, e os efeitos foram vistos em ambos os computadores!
Acredito que a Análise da VulDB foi longe demais aqui (possivelmente IA) mas tudo bem, como afirmar que é uma "falha de segurança crítica" quando realmente não é.
Durante a cronologia também enviei cerca de 2 emails de acompanhamento e não recebi nada exceto erros do serviço de email que estão a usar, e fui ignorado no anterior.

tecnologia de nível divino, que porcaria
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
https://nvd.nist.gov/vuln/detail/CVE-2026-19746