В прошивках роутеров ZBT обнаружили два импланта с root-доступом

Исследовательская компания VulnCheck обнаружила в прошивках маршрутизаторов Shenzhen Zhibotong Electronics (ZBT) два ранее не описанных компонента — SPEAKINGSTONE и DARKLANTERN. Они отслеживаются как CVE-2026-74232 и CVE-2026-74233, получили оценку 9,3 по CVSS 4.0 и позволяют удалённому атакующему без аутентификации выполнять команды с правами root.
Проблема касается не только устройств с логотипом ZBT или Zbtlink. Производитель поставляет одинаковые аппаратные платформы и прошивки реселлерам, которые продают их под собственными марками. Поэтому для проверки важнее номер модели и версия ПО, чем название на корпусе.
Как работают компоненты
SPEAKINGSTONE запускается как служба yunmgrd и отправляет UDP-маяки через порт 10000 на жёстко заданный сервер управления. Такой исходящий канал может работать из-за NAT и при обычной фильтрации исходящего трафика. Протокол поддерживает выполнение команд от root, передачу логина и пароля PPPoE, работу со списком DNS-перенаправлений и открытие обратного SSH-туннеля.
DARKLANTERN работает как infosrvd и принимает запросы на UDP-порту 9992. Штатный межсетевой экран роутера открывает этот порт для соединений с любого адреса в интернете. По описанию VulnCheck, проверку подлинности обходят жёстко заданная соль и нулевое wildcard-значение MAC-адреса.
С 18 по 21 августа VulnCheck обнаружила 203 доступных из интернета экземпляра DARKLANTERN в 22 странах. Это число отвечает на сетевой запрос и не означает, что устройства уже скомпрометированы. Для резервного домена управления SPEAKINGSTONE исследователи подняли совместимый сервер и получили маяки от 392 уникальных устройств; 390 из них находились в Китае. Эти данные также не являются оценкой общего числа уязвимых роутеров.
Какие модели указаны в бюллетенях
В списках VulnCheck фигурируют, в частности, Zbtlink WE1326, WE357, WE5926, WE826-Q, WE826-T2, WE826-WD, WG108, WG3526, WE2426-C и WF3526-P. Для SPEAKINGSTONE среди прочих названы L3_V2_8, WE826-T2, ZBT-7628 и ZBT-ZBT7621, а также модели MoreQuick. В бюллетенях приведены конкретные сборки, однако статус остальных версий обозначен как неизвестный, а исправленные релизы не названы.
Для идентификации изготовителя The Hacker News проверил базу IEEE: MAC-префиксы 78:A3:51 и F8:5E:3C зарегистрированы за Shenzhen Zhibotong Electronics. VulnCheck также опубликовала индикаторы компрометации, включая домены управления, IP-адрес и имена служб, а также правила Suricata и YARA.
Что делать владельцам устройств
До появления подтверждённых исправлений VulnCheck рекомендует блокировать и отслеживать обращения к известным доменам управления на резолвере и на выходе из сети. Входящий UDP-трафик на порт 9992 следует закрыть на сетевой границе, чтобы исключить доступ к DARKLANTERN. Практический вывод для бизнеса: нужно инвентаризировать роутеры по моделям и MAC-адресам, проверить правила для UDP/9992 и UDP/10000 и не считать локальную сеть за такими устройствами доверенной.

