HIGH🇬🇧 English

CVE-2026-15271

Naruszenie zasady najmniejszych uprawnień w routerach TOTOLINK

CVSS 7.7v4.0pub. 2026-07-09upd. 2026-07-10

W routerach TOTOLINK z serii A3000RU, A3100R, A950RG, AC1200T10, CP450, CS185R_T10 oraz EX200 wykryto podatność polegającą na naruszeniu zasady najmniejszych uprawnień (least privilege violation) w pliku konfiguracyjnym /etc/boa/boa.conf interfejsu webowego. Podatność umożliwia uwierzytelnionemu, zdalnemu atakującemu uzyskanie wyższego poziomu uprawnień niż mu przysługuje.

Pokaż oryginał (EN)

A security vulnerability has been detected in TOTOLINK A3000RU, A3100R, A950RG, AC1200T10, CP450, CS185R_T10 and EX200 up to 20260906. Affected by this issue is some unknown functionality of the file /etc/boa/boa.conf of the component Web Interface. The manipulation leads to least privilege violation. The attack may be initiated remotely. The attack's complexity is rated as high. The exploitation is known to be difficult.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej konfiguracji uprawnień w pliku /etc/boa/boa.conf, który obsługuje serwer webowy (Boa) wbudowany w interfejs zarządzania urządzeniami. Poprzez manipulację nieznaną funkcjonalnością tego komponentu możliwe jest obejście ograniczeń uprawnień. Atak wymaga uwierzytelnienia oraz charakteryzuje się wysoką złożonością (AC:H), co oznacza, że jego przeprowadzenie wymaga spełnienia dodatkowych warunków lub posiadania specjalistycznej wiedzy.

Skutki

Atakujący może uzyskać nieuprawniony dostęp do zasobów lub funkcji zastrzeżonych dla wyższych poziomów uprawnień, co w praktyce może oznaczać możliwość odczytu wrażliwej konfiguracji, modyfikacji ustawień urządzenia lub naruszenia poufności, integralności i dostępności systemu (VC:H, VI:H, VA:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu z zewnątrz przez firewall.

Kogo dotyczy

Urządzenia TOTOLINK: A3000RU, A3100R, A950RG, AC1200T10, CP450, CS185R_T10 oraz EX200 w wersjach do 20260906 włącznie

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje