
PoC для трёх неаутентифицированных уязвимостей внедрения команд (CVE-2026-11450/1/2) в прошивке дорожного роутера GL.iNet Beryl AX версии <=4.4.5, эксплуатирующие диспетчер CGI без аутентификации.
PoC для трёх уязвимостей неаутентифицированного внедрения команд (CVE-2026-11450, CVE-2026-11451, CVE-2026-11452) в прошивке дорожного маршрутизатора GL.iNet GL-MT3000 (Beryl AX) версии <= 4.4.5.
Полное описание: https://www.hunt-benito.com/blog/glinet-beryl-ax-triple-rce-cve-2026-11450-11451-11452-unauthenticated-root-on-travel-router/
| CVE | CVSS | Техника |
|---|---|---|
| CVE-2026-11450 | 7.3 | Несоответствие размера буфера (0x40 vs 0x100) обходит проверку access(), инъекция $() через system() |
| CVE-2026-11451 | 7.3 | Экранирование одинарной кавычки в параметре FTP media_dir нарушает цитирование оболочки |
| CVE-2026-11452 | 7.3 | Подстановка команд $() в параметре пароля Samba внутри двойных кавычек printf |
Все три эксплуатируют неаутентифицированный CGI-диспетчер /cgi-bin/glc, который загружает плагины через dlopen/dlsym без аутентификации или списка разрешённых методов.
# Exploit all three CVEs
python3 poc.py http://192.168.8.1
# Exploit a specific CVE
python3 poc.py http://192.168.8.1 -c "id" -v 11450
python3 poc.py https://192.168.8.1 -c "id" -v 11451
python3 poc.py https://192.168.8.1 -c "id" -v 11452
# Custom command and output file
python3 poc.py http://192.168.8.1 -c "cat /etc/shadow" -o /tmp/pwned
Только для образовательных и авторизованных исследовательских целей в области безопасности. Не используйте против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.