
CVE-2026-35904 / CVE-2026-35905 / CVE-2026-35906 — Неавторизованное удаленное выполнение кода, жестко заданные учетные данные root и включение Telnet в T3 Technology CPE
Множество критических уязвимостей обнаружено в устройствах T3 Technology CPE (ONU/маршрутизатор), развернутых TrueOnline (Таиланд).
| CVE ID | Серьезность | Описание |
|---|---|---|
| CVE-2026-35904 | 4.3 Средняя | Включение Telnet без аутентификации через CGI |
| CVE-2026-35905 | 8.8 Высокая | Жестко закодированные учетные данные root (superadmin) |
| CVE-2026-35906 | 9.6 Критическая | Удаленное выполнение кода без аутентификации через отладочную CGI-точку |
Примечание по оценке: CVE-2026-35904 оценивается по его изолированному воздействию согласно CVSS v3.1 §3.5 — включение службы Telnet является изменением целостности конфигурации (Средняя). Его роль в полной компрометации устройства проявляется только в связке с CVE-2026-35905 / CVE-2026-35906, как показано ниже.
Эти уязвимости могут быть объединены для полной компрометации устройства:
CVE-2026-35906 (RCE as root) ← Critical: one-click root via browser
├── CVE-2026-35904 (Enable Telnet) ← Persistence: open management channel
├── CVE-2026-35905 (Hardcoded creds) ← Login: same password on every device
└── Full device compromise ← Game over
| Модель | Прошивка |
|---|---|
| T625Pro (WiFi 6 AX3000) | V1.0.07 |
| T6825G (WiFi 6 AX5400) | V1.0.03 |
| T7281 (WiFi 7) | V1.0.03 |
| Модель | Обоснование |
|---|---|
| T628 | Общий SDK вендора |
| T628L | Общий SDK вендора |
| Дата | Событие |
|---|---|
| 2026-02-10 | Сообщено в ThaiCERT/NCSA (национальный CERT) |
| 2026-02-10 | ThaiCERT/NCSA подтвердили получение |
Раскрытие следует отраслевому стандарту 90-дневной политики ответственного раскрытия. Вендор и национальный CERT были уведомлены 2026-02-10. В течение периода раскрытия не было предоставлено ответа, патча или смягчающих мер.
Все тестирование проводилось на личных устройствах в частной лабораторной среде. Это исследование было проведено добросовестно в соответствии с принципами ответственного раскрытия. Никакие производственные сети или сторонние устройства не были затронуты.
pwnOnu — Независимый исследователь безопасности
| 2026-04-29 | CVEs присвоены MITRE |
| 2026-05-11 | Истек 90-дневный срок — нет ответа или патча от вендора |
| 2026-06-03 | Публичное раскрытие |