PoC pubblici trasformano il GL-MT3000 in un punto d’ingresso
Un router di edge non è più solo un apparato da correggere: se viene preso, diventa il punto da cui entrare nella rete che protegge. Qui il problema non è la singola appliance, ma la fiducia che un gateway SOHO o small-business riceve da tutto il traffico che passa da lì.
CSIRT Italia segnala PoC pubblici per quattro vulnerabilità nel GL-iNet GL-MT3000, tutte in 4.4.5 e precedenti. Tre sono command injection da CVSS 9.8 e una quarta segue lo stesso schema: campi come filename, Hostname e public_key finiscono nei comandi di sistema senza sufficiente sanitizzazione, consentendo esecuzione di comandi arbitrari sul dispositivo.
Con PoC disponibili, la barriera passa da difetto teorico a percorso concreto di sfruttamento di massa su dispositivi esposti o non aggiornati. Per chi gestisce questi router, la superficie reale non è il pannello del prodotto ma la rete piccola che il prodotto presiede.
GL-iNet: PoC pubblici per lo sfruttamento delle CVE-2026-18601, CVE-2026-18602, CVE-2026-18612, CVE-2026-18616
Disponibili Proof of Concept (PoC) per le vulnerabilità identificate tramite CVE-2026-18601, CVE-2026-18602, CVE-2026-18612 e CVE-2026-18616, che interessano il prodotto GL-iNet GL-MT3000, noto dispositivo router/edge gateway Wi-Fi 6 utilizzato in contesti SOHO e small business.