状态: 协调披露进行中(90天禁运期)
发现日期: 2026-08-08
研究人员: Muhammad Nadeem Danish (danish1162)
CVE ID: CVE-2026-2035703
严重性: 严重(CVSS 9.8)
CWE: CWE-78(操作系统命令注入)
Tozed ZLT X300 5G CPE路由器包含一个严重的命令注入漏洞,可通过流氓LTE基站(SDR)在空中利用。该设备的TR-069/CWMP客户端(netcwmpd)将未经净化的网络控制输入传递给shell命令,从而实现未经身份验证的远程root代码执行。
攻击者只需在无线电范围内操作一台软件定义无线电(约300美元),即可冒充运营商的TR-069 ACS服务器,并注入任意shell命令,以root权限在目标设备上执行——无需任何身份验证、无需用户交互、无需物理接触。
攻击者的SDR(约300美元)
↓
流氓LTE eNodeB(srsRAN,测试频段)
↓ 最强信号 → X300自动连接
流氓EPC分配IP(172.16.0.x)
↓
TR-069 ACS冒充(通过DHCP Option 43)
↓
SetParameterValues: IPPingDiagnostics.Host = $(telnetd -l /bin/sh -p 4444)
↓
设备执行:ping "$(telnetd -l /bin/sh -p 4444)" 以root权限
↓
端口4444上的ROOT SHELL — uid=0(root) gid=0(root)
netcwmpd中的IPPingDiagnostics处理器将Host参数直接传递给构建shell命令的sprintf格式字符串:
// 从netcwmpd反编译,地址0x463E6C(IDA Pro)
sprintf(cmd,
"ping%s -c %d -s %d -W %u%s \"%s\" > /tmp/.tr069_pingtest.log",
ipv4_flag, repetitions, block_size, timeout, interface,
HOST); // HOST = 未经净化的TR-069参数
该命令随后通过system()以root权限执行。Host参数未执行任何输入验证——无字符过滤、无正则检查、除512字节缓冲区外无长度限制。
$()命令替换在POSIX shell的双引号内会被求值,从而实现任意命令执行。
ZLT X300由以下地区的运营商部署:
中东: du(阿联酋)、STC和Mobily(沙特阿拉伯)、Zain(科威特、巴林)、Ooredoo和Omantel(阿曼)
欧洲: EE、O2、Three(英国)、Telekom(德国)、TIM(意大利)、Free Mobile、SFR、Orange(法国)
亚洲: Singtel(新加坡)、AIS(泰国)、Smart(菲律宾)、Telkomsel(印度尼西亚)
非洲: MTN和Vodacom(南非)、MTN(尼日利亚)
当前固件上的每台设备均易受攻击。
所有漏洞发现均通过静态固件分析完成,使用IDA Pro——反编译ARM二进制文件,并追踪从TR-069参数输入经sprintf到shell执行汇点的代码执行路径。
所有实机硬件验证和概念验证测试均在巴基斯坦的私人实验室环境中进行,使用个人拥有的设备,采用sysmocom sysmoISIM-SJA5可编程测试SIM卡(IMSI前缀999 — ITU保留测试网络,非任何商业运营商),在未占用的频段(Band 7,2655 MHz — 阿联酋运营商未使用)上进行。未影响任何商用实时网络,未涉及其他用户的设备,未在任何许可商业频谱上进行传输。
advisory/
TECHNICAL_REPORT.md 包含IDA反编译的完整漏洞分析
VENDOR_ADVISORY.md 格式化厂商通知
MITRE_CVE_REQUEST.md CVE记录详情
ZTE_PSIRT_EMAIL.md 厂商沟通记录
netcwmpd0x463A14处的process_pingHost参数从TR-069 SetParameterValues经sprintf进入shell命令的路径system()调用之间不存在任何输入净化制造商(Tozed Kangwei)没有产品安全事件响应团队(PSIRT)。 所有通信均来自其全球市场部。他们声称该漏洞"已修复",但无法提供CVE编号、已修补的固件版本或安全公告。NVD、OpenCVE、CVE Details或制造商自身出版物上均无任何先前修复的公开记录。
所有研究均在私人实验室中使用个人拥有的硬件和ITU保留测试网络凭据(MCC 999)进行。未对任何系统进行未授权访问。未影响任何商用实时网络。协调披露正在进行中。
本研究仅用于授权的安全测试、厂商修复和学术研究。禁止用于未授权访问或恶意用途。
| 字段 | 值 |
|---|
| 制造商 | Tozed Kangwei Tech Co., Ltd(中国深圳) |
| 型号 | ZLT X300 / X300A 5G CPE路由器 |
| 固件 | 6.01.3(已测试)— 据信影响所有固件版本 |
| 架构 | aarch64(联发科MT7992) |
| 操作系统 | OpenWrt 23.05.5,Linux内核5.15.167 |
| 组件 | netcwmpd(CWMP守护进程) |
| 分销商 | du / EITC(阿联酋综合电信公司),阿联酋 |
| 日期 | 行动 |
|---|
| 2026-08-08 | 通过静态固件分析发现漏洞 |
| 2026-08-14 | 报告给制造商(Tozed Kangwei)和MITRE |
| 2026-08-14 | MITRE分配CVE-2026-2035703 |
| 2026-08-22 | 制造商(市场部,无PSIRT)声称"已修复" — 未提供任何证据 |
| 2026-08-24–25 | 制造商三次询问SIM卡问题,而非回答技术问题 |
| 2026-08-26 | 升级至ZTE PSIRT([email protected]) |
| 2026-08-27 | 制造商拒绝沟通 — "请联系您的销售商" |
| 2026-08-29 | ZTE PSIRT确认:"非ZTE产品" — 拒绝承担责任 |
| 2026-08-29 | 升级至国家CERT |
| 2026-11-14 | 计划公开披露(自首次报告起90天) |