Netis · Nc63 · CVE-2026-73673
**Nome do Software Vulnerável e Versões Afetadas**
Netis NC63 versão V3.0.0.3327
**Descrição**
Uma falha de imposição de autenticação no servidor web Boa e no despachante CGI `netis.cgi` permite que atacantes não autenticados façam o upload de imagens de firmware não assinadas. O servidor web Boa concede acesso a qualquer caminho que contenha `.cgi` sem exigir um cookie de sessão válido, e o despachante `netis.cgi` não impõe o estado de autenticação antes de acionar o manipulador de atualização de firmware. O sistema valida as imagens de firmware usando strings de produto estáticas e um checksum aditivo forjável em vez de uma assinatura criptográfica, o que pode levar ao comprometimento persistente do roteador. Isso é explorado através do envio de uma requisição POST multipart para o endpoint '/cgi-bin/upload fw.cgi'.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.