Pubblicato il 2026-08-03 · Fonte: NVD NIST
È stata scoperta una vulnerabilità nella serie GL-MT3000 di GL-iNet, specificatamente nella versione fino a 4.4.5. La vulnerabilità si trova nella funzione wg-server.generate_publickey del file /cgi-bin/glc del componente wg-server.so Native Plugin. Un attaccante può sfruttare questa vulnerabilità manipolando l'argomento private_key, portando a un'iniezione di comandi. La vulnerabilità è stata pubblicamente divulgata e il vendor è stato informato. La CVSS Score è di 9.8, classificata come critica.
Un attaccante può sfruttare questa vulnerabilità per eseguire comandi arbitrari sul sistema, potenzialmente portando a un accesso non autorizzato e alla compromissione dei dati. La vulnerabilità può essere sfruttata remotamente, il che aumenta il rischio di attacchi. I sistemi a rischio sono quelli che utilizzano la versione fino a 4.4.5 della serie GL-MT3000 di GL-iNet.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il sistema alla versione più recente disponibile. Se non è possibile aggiornare, si possono adottare misure di workaround come limitare l'accesso alla funzione wg-server.generate_publickey e monitorare le attività del sistema per rilevare eventuali attacchi. Inoltre, è importante seguire le migliori pratiche di sicurezza per prevenire gli attacchi, come utilizzare password robuste e autenticazione a due fattori.
La vulnerabilità CVE-2026-18615 è una vulnerabilità di iniezione di comandi nella serie GL-MT3000 di GL-iNet, che può essere sfruttata per eseguire comandi arbitrari sul sistema.
L'impatto della vulnerabilità è critico, poiché un attaccante può sfruttarla per eseguire comandi arbitrari sul sistema, potenzialmente portando a un accesso non autorizzato e alla compromissione dei dati.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il sistema alla versione più recente disponibile e di adottare misure di sicurezza come limitare l'accesso alla funzione wg-server.generate_publickey e monitorare le attività del sistema per rilevare eventuali attacchi.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.