ALPHACON BBSGość · pl
← Newsy

Newsy / CERT

Podatności w oprogramowaniu routerów KAON PG5298A/PG5298B

CVE ID: CVE-2025-63080

Data publikacji: 24 sierpnia 2026

Producent podatnego oprogramowania: KAON

Nazwa podatnego oprogramowania: PG5298APG5298B

Podatne wersje: PG5298A: Wszystkie poniżej 3.0.82PG5298B: Wszystkie poniżej 4.0.82

Typ podatności (CWE): Incorrect Authorization (CWE-863)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-6017

Data publikacji: 24 sierpnia 2026

Producent podatnego oprogramowania: KAON

Nazwa podatnego oprogramowania: PG5298APG5298B

Podatne wersje: PG5298A: Wszystkie poniżej 3.0.82PG5298B: Wszystkie poniżej 4.0.82

Typ podatności (CWE): Missing Authentication for Critical Function (CWE-306)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

Opis podatności

CERT Polska otrzymał zgłoszenie dotyczące podatności w routerach KAON PG5298A/PG5298B i uczestniczył w koordynacji ich ujawnienia.

Podatność CVE-2025-63080: Oprogramowanie układowe w routerach KAON PG5298A i PG5298B umożliwia uwierzytelnionemu użytkownikowi wysyłanie spreparowanych żądań JSON-RPC i wykonywanie operacji niedostępnych z poziomu GUI, np. odczyt plików systemowych lub wykonanie poleceń.

Podatność CVE-2026-6017: Oprogramowanie układowe w routerach KAON PG5298A i PG5298B umożliwia nieuwierzytelnionemu użytkownikowi odpytywanie określonego endpointu i pozyskanie wrażliwych informacji, takich jak hasło do portalu administracyjnego.

Podatności te zostały naprawione w wersji oprogramowania układowego: 3.0.82 dla PG5298A i 4.0.82 dla PG5298B.

Podziękowania

Dziękujemy Oskarowi Rudzińskiemu za zgłoszenie podatności CVE-2025-63080 oraz Mikołajowi Pisule za zgłoszenie podatności CVE-2026-6017.


Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.