Lo STUN pubblico diventa copertura per Cling su Realtek
Nozomi Networks ha osservato dal 5 settembre 2026 un picco di tentativi di exploit contro CVE-2021-35394 nel Realtek Jungle SDK, e una parte degli attacchi distribuisce Cling. La falla è una RCE critica su dispositivi e prodotti embedded che usano quel SDK, con router e DVR tra i bersagli più esposti.
Cling non si limita a entrare nei sistemi. Usa risposte STUN che sembrano traffico normale, appoggiate a infrastruttura pubblica e a un comportamento che ricorda il NAT traversal legittimo, per registrare gli host e ricevere comandi. Così il traffico malevolo si confonde con il rumore di rete che molti ambienti non possono bloccare senza effetti collaterali.
Per chi gestisce flotta di router o DVR, il problema non è solo la patch della CVE. Restano da distinguere C2 malevolo e traffico STUN legittimo, con un margine di errore che complica sia il rilevamento sia il contenimento.
CVSS 9.8 CRITICAL: realtek Jungle SDK version v2.x up to v3.4.14B provides a diagnostic tool called 'MP Daemon' that is usually compiled as 'UDPServer' binary. EPSS 100% (100º percentile).
Data di correzione federale CISA 24 dic · data superata