GL-iNet: PoC pubblici per lo sfruttamento delle CVE-2026-18601, CVE-2026-18602, CVE-2026-18612, CVE-2026-18616 (AL04/260804/CSIRT-ITA)
Data:
4 Agosto 2026
Impatto Sistemico
Critico (75.38)
Sintesi
Disponibili Proof of Concept (PoC) per le vulnerabilità identificate tramite CVE-2026-18601, CVE-2026-18602, CVE-2026-18612 e CVE-2026-18616, che interessano il prodotto GL-iNet GL-MT3000, noto dispositivo router/edge gateway Wi-Fi 6 utilizzato in contesti SOHO e small business.
Tipologia
- Remote Code Execution
Descrizione e potenziali impatti
DisponibilI Proof of Concept (PoC) per lo sfruttamento di quattro vulnerabilità che interessano il dispositivo GL-iNet GL-MT3000, noto dispositivo router/edge gateway Wi-Fi 6 utilizzato in contesti SOHO e small business.
Di seguito i dettagli:
- CVE-2026-18601, di tipo ” Command Injection ” e con score CVSS v3.1 pari a 9.8, interessa la funzione ovpn-client.check_config del file /cgi-bin/glc , appartenente al componente ovpn-client.so: in particolari condizioni, la mancata sanitizzazione del parametro filename consente a un attaccante remoto di iniettare ed eseguire comandi arbitrari sul sistema operativo del dispositivo;
- CVE-2026-18602, di tipo ” Command Injection ” e con score CVSS v3.1 pari a 9.8 – interessa la funzione ovpn-client.get_recommend_config del file /cgi-bin/glc , appartenente al componente ovpn-client.so: in particolari condizioni, la mancata sanitizzazione del parametro Hostname consente a un attaccante remoto di iniettare ed eseguire comandi arbitrari sul sistema operativo del dispositivo;
- CVE-2026-18612, di tipo ” Command Injection ” e con score CVSS v3.1 pari a 9.8 – interessa le funzioni plugins.remove_package e plugins.install_package del file /cgi-bin/glc , appartenenti al componente plugins.so: in particolari condizioni, l’assenza di un’adeguata validazione degli input consente a un attaccante remoto di iniettare ed eseguire comandi arbitrari sul sistema operativo del dispositivo;
- CVE-2026-18616, di tipo ” Command Injection ” e con score CVSS v3.1 pari a 9.8 – interessa la funzione server.set_peer del file /cgi-bin/glc , appartenente al componente wg-server.so: in particolari condizioni, la mancata sanitizzazione del parametro public_key consente a un attaccante remoto di iniettare ed eseguire comandi arbitrari sul sistema operativo del dispositivo.
Prodotti e versioni affette
GL-iNet GL-MT3000 4.4.x, versione 4.4.5 e precedenti
Azioni di mitigazione
Ove non già provveduto, si raccomanda l’applicazione delle patch di sicurezza più recenti fornite dal produttore.
Riferimenti
- https://vuldb.com/cve/CVE-2026-18616
- https://vuldb.com/cve/CVE-2026-18612
- https://vuldb.com/cve/CVE-2026-18602
- https://vuldb.com/cve/CVE-2026-18601
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-18616 | CVE-2026-18601 | CVE-2026-18602 | CVE-2026-18612 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 04-08-2026 | 04/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
4 Agosto 2026, 15:41
CSIRT Toscana