Gl.Inet · Gl-Mt3000 · CVE-2026-18616
**Nome do Software Vulnerável e Versões Afetadas**
GL-iNet GL-MT3000 versões anteriores a 4.4.6
**Description**
A injeção de comandos é possível via exploração remota no Plugin Nativo wg-server.so. O problema reside na função `server.set peer()` localizada no arquivo `/cgi-bin/glc`, onde a manipulação inadequada da variável `public key` permite a execução de comandos arbitrários.
**Recommendations**
Atualize o GL-iNet GL-MT3000 para a versão 4.4.6 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao endpoint `/cgi-bin/glc` para evitar a manipulação não autorizada da variável `public key`.