Ad

CVE-2026-66747

CRITICAL CVSS 4.0: 9,3 EPSS 0.58%
Обновлено 5 августа 2026
Zbtlink
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-506
Поставщик Zbtlink
Публичный эксплойт Нет

Прошивка маршрутизатора Zbtlink включает встроенный имплант дистанционного управления ENDLESSDOORS, присутствующий в каждой опубликованной сборке всей линейки продуктов. Это инструмент ycsunjane/rctl с открытым исходным кодом, встроенный в пакет OpenWrt (librctl.so), который запускается при загрузке и запускается от имени пользователя root под именем процесса kworker, чтобы сливаться с потоками ядра [kworker/*]. Он не открывает порт прослушивания; он звонит домой по протоколу TCP с открытым текстом на жестко запрограммированный сервер управления и контроля (командный канал 7000, обратный вызов интерактивной оболочки 7001) без аутентификации и транспортного шифрования, повторяя попытку контакта примерно каждые 35 секунд.

Его обработчик команд передает любую полученную строку в popen() как uid=0, а зарезервированная команда rctlbash возвращает интерактивную корневую оболочку. Поскольку канал не аутентифицирован и имеет открытый текст, контроль не ограничивается тем, кто его установил: любая сторона, которая отвечает по адресу C2, занимает сетевой путь (DNS или перехват маршрута) или получает жестко запрограммированный резервный домен, получает удаленное выполнение кода без аутентификации от имени пользователя root.

Показать оригинальное описание (EN)

Zbtlink router firmware ships an embedded remote-control implant, ENDLESSDOORS, present in every published build across the product line. It is the open-source ycsunjane/rctl tool built in as an OpenWrt package (librctl.so), started at boot and run as root under the process name kworker to blend in with the kernel's [kworker/*] threads. It opens no listening port; it phones home over cleartext TCP to a hardcoded command-and-control server (command channel 7000, interactive-shell callback 7001) with no authentication and no transport encryption, re-attempting contact roughly every 35 seconds. Its command handler passes any received string to popen() as uid=0, and a reserved rctlbash command returns an interactive root shell. Because the channel is unauthenticated and cleartext, control is not limited to whoever planted it: any party that answers at the C2 address, occupies the network path (DNS or route hijack), or acquires the hardcoded fallback domain obtains unauthenticated remote code execution as root.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

zbtlink:we2007 firmware zbtlink:we5931ac firmware zbtlink:we3326 firmware zbtlink:we826-t3-dsim firmware zbtlink:we5931 firmware zbtlink:wg1608-dsim firmware zbtlink:wg209 firmware zbtlink:wg2107 firmware zbtlink:we1026-5g-wd firmware zbtlink:we1326 firmware zbtlink:wg1602 firmware zbtlink:wg108 firmware zbtlink:we5927 firmware zbtlink:wg2105 firmware zbtlink:we2008-dsim firmware zbtlink:wg3526 firmware zbtlink:wg259 firmware zbtlink:zbt-z8102ax-2sim firmware zbtlink:we2416 firmware zbtlink:cpe2801 firmware