PT-2026-72015 · Netis+1 · Nc63+1

·

CVE-2026-73673

·

Publicado

2026-08-14

·

Atualizado

2026-08-14

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Netis NC63 versão V3.0.0.3327
Descrição Uma falha de imposição de autenticação no servidor web Boa e no despachante CGI netis.cgi permite que atacantes não autenticados façam o upload de imagens de firmware não assinadas. O servidor web Boa concede acesso a qualquer caminho que contenha .cgi sem exigir um cookie de sessão válido, e o despachante netis.cgi não impõe o estado de autenticação antes de acionar o manipulador de atualização de firmware. O sistema valida as imagens de firmware usando strings de produto estáticas e um checksum aditivo forjável em vez de uma assinatura criptográfica, o que pode levar ao comprometimento persistente do roteador. Isso é explorado através do envio de uma requisição POST multipart para o endpoint '/cgi-bin/upload fw.cgi'.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73673

Produtos afetados

Boa
Nc63