
Эксплойт proof-of-concept для CVE-2026-36959 — уязвимость отсутствия ограничения скорости запросов в прошивке роутера U-SPEED, позволяющая проводить атаки перебором на конечной точке входа администратора.
CVE ID: CVE-2026-36959 Дата: 2026-04-29 Исследователь: Kirubel Solomne Производитель: U-SPEED Продукт: Маршрутизатор U-SPEED Версия прошивки: V1.0.0 CWE: CWE-307 — Некорректное ограничение чрезмерных попыток аутентификации
Прошивка маршрутизатора U-SPEED V1.0.0 не реализует ограничение скорости или блокировку учетной записи на конечной точке /api/login. Это позволяет злоумышленнику в локальной сети выполнять неограниченное количество попыток аутентификации, что дает возможность проводить атаки методом перебора (brute-force) против учетной записи администратора и потенциально получать несанкционированный доступ к интерфейсу управления маршрутизатором.
Оценка CVSS v3.1: 7.5 (Высокая)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
| Метрика | Значение |
|---|
| Вектор атаки | Сеть |
| Сложность атаки | Низкая |
| Требуемые привилегии | Отсутствуют |
| Взаимодействие с пользователем | Отсутствует |
| Влияние на конфиденциальность | Высокое |
| Влияние на целостность | Отсутствует |
| Влияние на доступность | Отсутствует |
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json
{"username": "admin", "password": "password_guess"}
После повторных неудачных попыток не срабатывает никакого ограничения скорости или блокировки.
/api/login| Дата | Событие |
|---|---|
| 2026-04-29 | Уязвимость обнаружена |
| 2026-04-29 | Сообщено в MITRE |
| 2026-04-29 | Присвоен CVE-2026-36959 |
| 2026-04-29 | Публичное раскрытие |