Vulnerabilnost CVE‑2026‑75501 otkrivena je u rezidencijalnim usmjerivačima Calix GS7 XGS (model GS5239XG) koji koriste brojni američki pružatelji širokopojasnog interneta. Nedostatak autentifikacije omogućuje napadaču bez ikakve prijave izvan mreže slati SOAP‑zahtjeve na TCP‑port 5000 i kreirati pravila prosljeđivanja portova koja izlažu lokalne uređaje javnom internetu. Istraživač Brian Khan Quintana otkrio je propust, pokušao obavijestiti proizvođača 7. lipnja, a pošto nije dobio odgovor, prijavio ga je Carnegie Mellon CERT/CC koji je organizirao javno otkrivanje. Propust se pojavljuje u firmwareu EXOS/6.6.47 i proizlazi iz izlaganja kontrolne točke MiniUPnPd na WAN‑sučelju bez ikakvih kontrola pristupa. Testiranjem je pokazano da se pravilo kreirano ne‑autentificiranim zahtjevom zadržava i nakon ponovnog pokretanja usmjerivača, čime napadač može trajno otvoriti rupu kroz NAT i vatrozid prema kamerama, NAS‑ima, upravljačkim sučeljima i IoT uređajima.
Neispravno ažurirani Calix usmjerivači omogućuju hakerima zaobilaženje NAT‑a
Izvori
Originalni sadržaj iz javnih izvora. Pune članke ne objavljujemo — kliknite za izvornu publikaciju.
- BleepingComputer (2026-08-24 17:14) Pročitaj original ↗
AI će pretražiti dodatne izvore i sintetizirati detaljniji sažetak (8-12 rečenica) iz više izvora. Rezultat se ne sprema javno i ne indeksira.