VMTech
Razgovarajmo

Dva skrivena servisa ugrožavaju ZBT rutere sa root pristupom

Dva skrivena servisa ugrožavaju ZBT rutere sa root pristupom

VulnCheck je otkrio dva do sada nedokumentovana fabrička implantata u firmveru rutera proizvođača Shenzhen Zhibotong Electronics (ZBT): SPEAKINGSTONE, označen kao CVE-2026-74232, i DARKLANTERN, označen kao CVE-2026-74233. Oba mehanizma neautentifikovanom udaljenom napadaču omogućavaju izvršavanje komandi sa root privilegijama. Svaki propust dobio je ocenu 9,3 po CVSS 4.0, odnosno 9,8 po CVSS 3.1.

Problem je posebno značajan zato što se isti ZBT hardver i firmver prodaju pod različitim robnim markama. Model uređaja je zato pouzdaniji pokazatelj od naziva na kućištu, a među navedenim modelima nalaze se WE826-T2, WE2426-C, WE5926, L3_V2_8 i drugi uređaji iz Zbtlink portfolija ili ponude neidentifikovanih proizvođača.

Dva različita puta do kompromitovanja

SPEAKINGSTONE radi kao servis yunmgrd i preko UDP porta 10000 uspostavlja vezu sa unapred zadatim komandno-kontrolnim serverom. Pošto uređaj sam inicira odlaznu vezu, mehanizam može da funkcioniše iza NAT-a i kroz uobičajene izlazne filtere. Protokol podržava izvršavanje proizvoljnih komandi kao root, preuzimanje WAN PPPoE korisničkog imena i lozinke, čitanje i upis liste za DNS preusmeravanje, kao i otvaranje obrnutog SSH tunela.

DARKLANTERN radi kao servis infosrvd na UDP portu 9992. Fabrički zaštitni zid rutera otvara taj port za dolazne veze sa bilo koje internet adrese. VulnCheck navodi da je provera identiteta neefikasna zbog ugrađene soli i MAC vrednosti sastavljene od nula, koja zaobilazi sopstvenu proveru adrese.

Vidljivost na internetu i neizvesnost verzija

Između 18. i 21. avgusta VulnCheck je evidentirao 203 internetom dostupne DARKLANTERN instance u 22 države, sa prijavljenih 16 različitih modela. Taj broj obuhvata uređaje koji su odgovorili na proveru, a ne potvrđeno kompromitovane sisteme.

Istraživači su registrovali rezervni domen koji SPEAKINGSTONE koristi kada primarni C2 server nije podešen i postavili implementaciju njegovog protokola. Do 21. avgusta signal je poslalo 392 jedinstvena uređaja, od kojih je 390 bilo u Kini. Kako se rezervni domen koristi samo u određenom scenariju konfiguracije, taj nalaz predstavlja donju granicu ograničenog uzorka, a ne ukupan broj zahvaćenih uređaja.

Objavljena obaveštenja navode određene modele i verzije firmvera, ali ne navode potvrđeno ispravljeno izdanje. Vlasnici uređaja na verzijama koje nisu eksplicitno navedene zato nemaju javno objavljen osnov da pouzdano zaključe da li su pogođeni ili nisu.

Šta proveriti u poslovnoj mreži

VulnCheck je objavio indikatore kompromitovanja, uključujući domene www.ac-link[.]com i www.findmyipaddr[.]com, kao i servise yunmgrd i infosrvd. Za DARKLANTERN je neposredna mrežna mera blokiranje dolaznog UDP saobraćaja ka portu 9992 na mrežnoj granici. Za SPEAKINGSTONE treba pratiti i blokirati označena C2 odredišta na izlaznom filtriranju i DNS rezolveru.

Organizacije bi trebalo da popišu modele i MAC prefikse uređaja, provere izložene UDP servise, pregledaju odlaske ka navedenim domenima i ograniče poverenje prema LAN segmentu iza sumnjivih rutera. Dok proizvođač ne objavi jasnu potvrdu statusa i ispravljene verzije firmvera, praktičan poslovni zaključak je da se pogođeni uređaji izoluju i nadziru kao moguća tačka potpunog preuzimanja mrežnog pristupa.

#cybersecurity#routersecurity#firmwaresecurity#supplychain
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 28.08.2026
Instagram

Dva skrivena servisa ugrožavaju ZBT rutere sa root pristupom

Otvorite objavu na Instagramu ↗