Vulnerabilità ed exploit · Attacco ad app web

PoC pubblici trasformano il GL-MT3000 in un punto d’ingresso

Un router di edge non è più solo un apparato da correggere: se viene preso, diventa il punto da cui entrare nella rete che protegge. Qui il problema non è la singola appliance, ma la fiducia che un gateway SOHO o small-business riceve da tutto il traffico che passa da lì.

CSIRT Italia segnala PoC pubblici per quattro vulnerabilità nel GL-iNet GL-MT3000, tutte in 4.4.5 e precedenti. Tre sono command injection da CVSS 9.8 e una quarta segue lo stesso schema: campi come filename, Hostname e public_key finiscono nei comandi di sistema senza sufficiente sanitizzazione, consentendo esecuzione di comandi arbitrari sul dispositivo.

Con PoC disponibili, la barriera passa da difetto teorico a percorso concreto di sfruttamento di massa su dispositivi esposti o non aggiornati. Per chi gestisce questi router, la superficie reale non è il pannello del prodotto ma la rete piccola che il prodotto presiede.

1 fonte · 4 ago

CVE-2026-18612

NVD KEV

CVSS 9.8 CRITICAL: a flaw has been found in GL-iNet GL-MT3000 up to 4.4.5. EPSS 4% (90º percentile).

CVE-2026-18601

NVD KEV

CVSS 9.8 CRITICAL: a vulnerability was found in GL.iNet GL-MT3000 up to 4.4.5. EPSS 4% (89º percentile).

CVE-2026-18602

NVD KEV

CVSS 9.8 CRITICAL: a vulnerability was determined in GL.iNet GL-MT3000 up to 4.4.5. EPSS 4% (89º percentile).

CVE-2026-18616

NVD KEV

CVSS 9.8 CRITICAL: a vulnerability was identified in GL-iNet GL-MT3000 up to 4.4.5. EPSS 4% (89º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-08-04

Every edition of this story: PoC pubblici trasformano il GL-MT3000 in un punto d’ingresso

Altro da oggi