
CVE-2026-35904 / CVE-2026-35905 / CVE-2026-35906 — RCE não autenticado, credenciais de root codificadas e ativação de Telnet no CPE T3 Technology
Múltiplas vulnerabilidades críticas descobertas em dispositivos T3 Technology CPE (ONU/Router) implantados pela TrueOnline (Tailândia).
| CVE ID | Severidade | Resumo |
|---|---|---|
| CVE-2026-35904 | 4.3 Médio | Ativação de Telnet não autenticada via CGI |
| CVE-2026-35905 | 8.8 Alto | Credenciais de Root Hardcoded (superadmin) |
| CVE-2026-35906 | 9.6 Crítico | RCE não autenticada via Endpoint Debug CGI |
Nota sobre pontuação: O CVE-2026-35904 é pontuado pelo seu impacto isolado conforme CVSS v3.1 §3.5 — ativar o serviço Telnet é uma alteração de integridade de configuração (Médio). Seu papel no comprometimento total do dispositivo ocorre apenas quando encadeado com CVE-2026-35905 / CVE-2026-35906, conforme mostrado abaixo.
Estas vulnerabilidades podem ser encadeadas para comprometimento total do dispositivo:
CVE-2026-35906 (RCE as root) ← Critical: one-click root via browser
├── CVE-2026-35904 (Enable Telnet) ← Persistence: open management channel
├── CVE-2026-35905 (Hardcoded creds) ← Login: same password on every device
└── Full device compromise ← Game over
| Modelo | Firmware |
|---|---|
| T625Pro (WiFi 6 AX3000) | V1.0.07 |
| T6825G (WiFi 6 AX5400) | V1.0.03 |
| T7281 (WiFi 7) | V1.0.03 |
| Modelo | Justificativa |
|---|---|
| T628 | SDK compartilhado do fornecedor |
| T628L | SDK compartilhado do fornecedor |
| Data | Evento |
|---|---|
| 2026-02-10 | Relatado ao ThaiCERT/NCSA (CERT nacional) |
| 2026-02-10 | ThaiCERT/NCSA confirmou o recebimento |
A divulgação segue a política de divulgação responsável de 90 dias, padrão da indústria. O fornecedor e o CERT nacional foram notificados em 2026-02-10. Nenhuma resposta, correção ou mitigação foi fornecida dentro do prazo de divulgação.
Todos os testes foram realizados em dispositivos de propriedade pessoal em um ambiente de laboratório privado. Esta pesquisa foi conduzida de boa fé sob os princípios de divulgação responsável. Nenhuma rede de produção ou dispositivos de terceiros foram acessados.
pwnOnu — Pesquisador de Segurança Independente
| 2026-04-29 | CVEs atribuídas pelo MITRE |
| 2026-05-11 | Prazo de 90 dias expirado — nenhuma resposta ou correção do fornecedor |
| 2026-06-03 | Divulgação pública |