Vulnerabilità · 2 ore fa

Lo STUN pubblico diventa copertura per Cling su Realtek

Nozomi Networks ha osservato dal 5 settembre 2026 un picco di tentativi di exploit contro CVE-2021-35394 nel Realtek Jungle SDK, e una parte degli attacchi distribuisce Cling. La falla è una RCE critica su dispositivi e prodotti embedded che usano quel SDK, con router e DVR tra i bersagli più esposti.

Cling non si limita a entrare nei sistemi. Usa risposte STUN che sembrano traffico normale, appoggiate a infrastruttura pubblica e a un comportamento che ricorda il NAT traversal legittimo, per registrare gli host e ricevere comandi. Così il traffico malevolo si confonde con il rumore di rete che molti ambienti non possono bloccare senza effetti collaterali.

Per chi gestisce flotta di router o DVR, il problema non è solo la patch della CVE. Restano da distinguere C2 malevolo e traffico STUN legittimo, con un margine di errore che complica sia il rilevamento sia il contenimento.

CVE-2021-35394

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: realtek Jungle SDK version v2.x up to v3.4.14B provides a diagnostic tool called 'MP Daemon' that is usually compiled as 'UDPServer' binary. EPSS 100% (100º percentile).

Data di correzione federale CISA 24 dic · data superata

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-10-05

Editions

Storie correlate