Vulnerabilnost CVE‑2026‑75501 otkrivena je u rezidencijalnim usmjerivačima Calix GS7 XGS (model GS5239XG) koji koriste brojni američki pružatelji širokopojasnog interneta. Nedostatak autentifikacije omogućuje napadaču bez ikakve prijave izvan mreže slati SOAP‑zahtjeve na TCP‑port 5000 i kreirati pravila prosljeđivanja portova koja izlažu lokalne uređaje javnom internetu. Istraživač Brian Khan Quintana otkrio je propust, pokušao obavijestiti proizvođača 7. lipnja, a pošto nije dobio odgovor, prijavio ga je Carnegie Mellon CERT/CC koji je organizirao javno otkrivanje. Propust se pojavljuje u firmwareu EXOS/6.6.47 i proizlazi iz izlaganja kontrolne točke MiniUPnPd na WAN‑sučelju bez ikakvih kontrola pristupa. Testiranjem je pokazano da se pravilo kreirano ne‑autentificiranim zahtjevom zadržava i nakon ponovnog pokretanja usmjerivača, čime napadač može trajno otvoriti rupu kroz NAT i vatrozid prema kamerama, NAS‑ima, upravljačkim sučeljima i IoT uređajima.