CSIRT Toscana

GL-iNet: PoC pubblici per lo sfruttamento delle CVE-2026-18601, CVE-2026-18602, CVE-2026-18612, CVE-2026-18616 (AL04/260804/CSIRT-ITA)

Data:
4 Agosto 2026

Impatto Sistemico

Critico (75.38)

Sintesi

Disponibili Proof of Concept (PoC) per le vulnerabilità identificate tramite CVE-2026-18601, CVE-2026-18602, CVE-2026-18612 e CVE-2026-18616, che interessano il prodotto GL-iNet GL-MT3000, noto dispositivo router/edge gateway Wi-Fi 6 utilizzato in contesti SOHO e small business.

Tipologia

  • Remote Code Execution

Descrizione e potenziali impatti

DisponibilI Proof of Concept (PoC) per lo sfruttamento di quattro vulnerabilità che interessano il dispositivo GL-iNet GL-MT3000, noto dispositivo router/edge gateway Wi-Fi 6 utilizzato in contesti SOHO e small business.

Di seguito i dettagli:

  • CVE-2026-18601, di tipo ” Command Injection ” e con score CVSS v3.1 pari a 9.8, interessa la funzione ovpn-client.check_config del file /cgi-bin/glc , appartenente al componente ovpn-client.so: in particolari condizioni, la mancata sanitizzazione del parametro filename consente a un attaccante remoto di iniettare ed eseguire comandi arbitrari sul sistema operativo del dispositivo;
  • CVE-2026-18602, di tipo  ” Command Injection ” e con score CVSS v3.1 pari a 9.8 – interessa la funzione ovpn-client.get_recommend_config del file /cgi-bin/glc , appartenente al componente ovpn-client.so: in particolari condizioni, la mancata sanitizzazione del parametro Hostname consente a un attaccante remoto di iniettare ed eseguire comandi arbitrari sul sistema operativo del dispositivo;
  • CVE-2026-18612, di tipo ” Command Injection ” e con score CVSS v3.1 pari a 9.8 –  interessa le funzioni plugins.remove_package e plugins.install_package del file /cgi-bin/glc , appartenenti al componente plugins.so: in particolari condizioni, l’assenza di un’adeguata validazione degli input consente a un attaccante remoto di iniettare ed eseguire comandi arbitrari sul sistema operativo del dispositivo;
  • CVE-2026-18616, di tipo ” Command Injection ” e con score CVSS v3.1 pari a 9.8 –  interessa la funzione server.set_peer del file /cgi-bin/glc , appartenente al componente wg-server.so: in particolari condizioni, la mancata sanitizzazione del parametro public_key consente a un attaccante remoto di iniettare ed eseguire comandi arbitrari sul sistema operativo del dispositivo.

Prodotti e versioni affette

GL-iNet GL-MT3000 4.4.x, versione 4.4.5 e precedenti

Azioni di mitigazione

Ove non già provveduto, si raccomanda l’applicazione delle patch di sicurezza più recenti fornite dal produttore.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 04-08-2026 04/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

4 Agosto 2026, 15:41