Newsy / CERT
Podatności w oprogramowaniu routerów KAON PG5298A/PG5298B
CVE ID: CVE-2025-63080
Data publikacji: 24 sierpnia 2026
Producent podatnego oprogramowania: KAON
Nazwa podatnego oprogramowania: PG5298APG5298B
Podatne wersje: PG5298A: Wszystkie poniżej 3.0.82PG5298B: Wszystkie poniżej 4.0.82
Typ podatności (CWE): Incorrect Authorization (CWE-863)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-6017
Data publikacji: 24 sierpnia 2026
Producent podatnego oprogramowania: KAON
Nazwa podatnego oprogramowania: PG5298APG5298B
Podatne wersje: PG5298A: Wszystkie poniżej 3.0.82PG5298B: Wszystkie poniżej 4.0.82
Typ podatności (CWE): Missing Authentication for Critical Function (CWE-306)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
Opis podatności
CERT Polska otrzymał zgłoszenie dotyczące podatności w routerach KAON PG5298A/PG5298B i uczestniczył w koordynacji ich ujawnienia.
Podatność CVE-2025-63080: Oprogramowanie układowe w routerach KAON PG5298A i PG5298B umożliwia uwierzytelnionemu użytkownikowi wysyłanie spreparowanych żądań JSON-RPC i wykonywanie operacji niedostępnych z poziomu GUI, np. odczyt plików systemowych lub wykonanie poleceń.
Podatność CVE-2026-6017: Oprogramowanie układowe w routerach KAON PG5298A i PG5298B umożliwia nieuwierzytelnionemu użytkownikowi odpytywanie określonego endpointu i pozyskanie wrażliwych informacji, takich jak hasło do portalu administracyjnego.
Podatności te zostały naprawione w wersji oprogramowania układowego: 3.0.82 dla PG5298A i 4.0.82 dla PG5298B.
Podziękowania
Dziękujemy Oskarowi Rudzińskiemu za zgłoszenie podatności CVE-2025-63080 oraz Mikołajowi Pisule za zgłoszenie podatności CVE-2026-6017.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.