CERT Polska poinformował o dwóch podatnościach wykrytych w routerach KAON PG5298A i PG5298B, które w określonych warunkach pozwalały na uzyskanie wrażliwych informacji, odczytywanie plików systemowych, a nawet wykonywanie poleceń. Luki otrzymały oznaczenia CVE-2025-63080 oraz CVE-2026-6017. Producent na szczęście przygotował już aktualizacje oprogramowania układowego dla obu urządzeń, które usuwają przytoczone podatności.
Pierwsza luka o oznaczeniu CVE-2025-63080 została sklasyfikowana jako problem z nieprawidłową autoryzacją. W praktyce oprogramowanie routerów KAON pozwalało uwierzytelnionemu użytkownikowi na przesyłanie odpowiednio przygotowanych żądań JSON-RPC, za pomocą których można było wykonywać operacje normalnie niedostępne z poziomu interfejsu urządzenia.
Jak działają wykryte podatności
Zakres możliwości był przy tym dość szeroki, ponieważ CERT Polska wskazuje między innymi na odczytywanie plików systemowych oraz wykonywanie poleceń. Atakujący musiał jednak wcześniej być uwierzytelniony, więc sama obecność podatnego oprogramowania nie wystarczała do wykorzystania tej konkretnej luki przez dowolną osobę.
CERT Polska poinformował o dwóch podatnościach wykrytych w routerach KAON PG5298A i PG5298B, które w określonych warunkach pozwalały na uzyskanie wrażliwych informacji, odczytywanie plików systemowych, a nawet wykonywanie poleceń. Luki otrzymały oznaczenia CVE-2025-63080 oraz CVE-2026-6017. Producent na szczęście przygotował już aktualizacje oprogramowania układowego dla obu urządzeń, które usuwają przytoczone podatności.
W przypadku CVE-2026-6017 sprawa jest jednak poważniejsza, gdyż chodzi o brak konieczności uwierzytelniania. I tak nieuprawniony użytkownik mógł odpytywać określony endpoint i pozyskać wrażliwe dane. Wśród informacji możliwych do zdobycia znajdowało się hasło do panelu administracyjnego routera.
To właśnie CVE-2026-6017 wydaje się szczególnie istotne z punktu widzenia bezpieczeństwa, ponieważ możliwość zdobycia danych uwierzytelniających bez wcześniejszego zalogowania może otwierać drogę do dalszych działań wobec urządzenia. W porównaniu z CVE-2025-63080 próg wejścia dla potencjalnego atakującego jest więc niższy, choć opublikowany opis nie przedstawia szczegółowego scenariusza wykorzystania obu podatności razem.
Luki usunięte w aktualizacji oprogramowania
Problemy dotyczą routerów KAON PG5298A z oprogramowaniem starszym niż 3.0.82 oraz PG5298B z wersjami wcześniejszymi niż 4.0.82. Obie podatności zostały już usunięte. Bezpieczne wersje firmware to odpowiednio 3.0.82 dla modelu PG5298A oraz 4.0.82 dla PG5298B.
Posiadacze wymienionych routerów muszą upewnić się, iż posiadają aktualną wersję oprogramowania, która kasuje te podatności. W przeciwnym razie należy dokonać natychmiastowej aktualizacji.
CERT Polska uczestniczył w koordynacji ujawnienia podatności, natomiast za ich zgłoszenie organizacja podziękowała Oskarowi Rudzińskiemu.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Dwie groźne luki w popularnych routerach. CERT wydało ostrzeżenie