Newsy / CERT
Podatności w routerach WNC T-Mobile 5G Box IDU
CVE ID: CVE-2026-40854
Data publikacji: 16 września 2026
Producent podatnego oprogramowania: WNC
Nazwa podatnego oprogramowania: T-Mobile 5G Box IDU
Podatne wersje: Wszystkie przed 1.1.0.651412
Typ podatności (CWE): Authentication bypass by spoofing (CWE-290)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-40855
Data publikacji: 16 września 2026
Producent podatnego oprogramowania: WNC
Nazwa podatnego oprogramowania: T-Mobile 5G Box IDU
Podatne wersje: Wszystkie przed 1.1.0.651412
Typ podatności (CWE): Improper neutralization of special elements used in an OS command ('OS command injection') (CWE-78)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-40856
Data publikacji: 16 września 2026
Producent podatnego oprogramowania: WNC
Nazwa podatnego oprogramowania: T-Mobile 5G Box IDU
Podatne wersje: Wszystkie przed 1.1.0.651412
Typ podatności (CWE): Missing authentication for critical function (CWE-306)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-40857
Data publikacji: 16 września 2026
Producent podatnego oprogramowania: WNC
Nazwa podatnego oprogramowania: T-Mobile 5G Box IDU
Podatne wersje: Wszystkie przed 1.1.0.651412
Typ podatności (CWE): Cross-Site request forgery (CSRF) (CWE-352)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-58146
Data publikacji: 16 września 2026
Producent podatnego oprogramowania: WNC
Nazwa podatnego oprogramowania: T-Mobile 5G Box IDU
Podatne wersje: Wszystkie przed 1.1.0.651412
Typ podatności (CWE): Improper neutralization of special elements used in an OS command ('OS command injection') (CWE-78)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-58147
Data publikacji: 16 września 2026
Producent podatnego oprogramowania: WNC
Nazwa podatnego oprogramowania: T-Mobile 5G Box IDU
Podatne wersje: Wszystkie przed 1.1.0.651412
Typ podatności (CWE): Improper neutralization of special elements used in an OS command ('OS command injection') (CWE-78)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
Opis podatności
CERT Polska otrzymało zgłoszenie o podatnościach w oprogramowaniu układowym routerów WNC (Wistron NeWeh Corporation) T-Mobile 5G Box IDU i uczestniczyło w koordynacji ich ujawnienia.
Podatność CVE-2026-40854: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu authentication bypass w komponencie portal.cgi. Mechanizm weryfikacji sesji nie przeprowadza prawidłowej weryfikacji pliku cookie sessionid, sprawdzając istnienie odpowiedniego pliku w /tmp/login_user. Atakujący może ominąć uwierzytelnienie, używając wpisów katalogowych takich jak "." lub ".." w pliku cookie, co umożliwia nieautoryzowany dostęp do panelu administracyjnego.
Podatność CVE-2026-40855: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu command injection. Podatność ta występuje w funkcjonalności ping w endpoincie /cgi-bin/portal.cgi, a w szczególności dotyczy parametrów POST ping_ip, ping_size oraz ping_times. Przyczyną podatności jest brak weryfikacji i sanityzacji danych wejściowych dostarczanych przez użytkownika przed ich wykorzystaniem w poleceniu systemowym. Umożliwia to uwierzytelnionemu atakującemu wykonywanie dowolnych poleceń w powłoce oraz uzyskanie uprawnień roota w systemie.
Podatność CVE-2026-40856: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu improper access control. Podatność ta występuje w endpoincie wnc_maccheck.cgi, który jest dostępny bez uwierzytelnienia. Umożliwia to zdalnemu atakującemu pobranie wrażliwych danych konfiguracyjnych, w tym hasła do panelu administratora, hasła WiFi oraz informacji technicznych o urządzeniu.
Podatność CVE-2026-40857: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu cross-site request forgery (CSRF) w komponencie portal.cgi. Mechanizm anti-CSRF nie przeprowadza prawidłowej weryfikacji parametru csrf_token_value, akceptując dowolną wartość jako prawidłową. Umożliwia to zdalnemu atakującemu wykonanie nieuprawnionych działań na urządzeniu poprzez nakłonienie uwierzytelnionego użytkownika do odwiedzenia złośliwej strony internetowej.
Podatność CVE-2026-58146: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu OS command injection. Podatność występuje w endpoincie /cgi-bin/portal.cgi. Wartość parametru cli_cookie jest bezpośrednio łączona z ciągiem polecenia find bez odpowiedniego filtrowania. Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu wstrzyknięcie i wykonanie dowolnych poleceń powłoki jako root w systemie operacyjnym.
Podatność CVE-2026-58147: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu OS command injection w funkcjonalności zmiany hasła komponentu portal.cgi. Aplikacja nie przeprowadza prawidłowej neutralizacji elementów specjalnych w parametrach http_passwd_hidden i http_passwdConfirm_hidden, co umożliwia uwierzytelnionemu atakującemu wykonanie dowolnych poleceń w systemie operacyjnym z uprawnieniami root.
Te problemy zostały rozwiązane w wersji oprogramowania układowego 1.1.0.651412.
Podziękowania
Za zgłoszenie podatności dziękujemy Patrykowi Bogdanowi oraz Adamowi Borczykowi.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.