PT-2026-73199 · Gl.Inet · X3000+15

·

CVE-2026-19980

·

Publicado

2026-08-17

·

Atualizado

2026-08-17

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas GL.iNet A1300 versões anteriores a 4.9 GL.iNet AX1800 versões anteriores a 4.9 GL.iNet AXT1800 versões anteriores a 4.9 GL.iNet BE1400 versões anteriores a 4.9 GL.iNet BE3600 versões anteriores a 4.9 GL.iNet BE6500 versões anteriores a 4.9 GL.iNet BE9300 versões anteriores a 4.9 GL.iNet BE10000 versões anteriores a 4.9 GL.iNet E5800 versões anteriores a 4.9 GL.iNet MT2500 versões anteriores a 4.9 GL.iNet MT3000 versões anteriores a 4.9 GL.iNet MT3600BE versões anteriores a 4.9 GL.iNet MT5000 versões anteriores a 4.9 GL.iNet MT6000 versões anteriores a 4.9 GL.iNet X2000 versões anteriores a 4.9 GL.iNet X3000 versões anteriores a 4.9 GL.iNet XE3000 versões anteriores a 4.9
Description Uma falha de injeção de código remoto existe no componente Language Update. O problema ocorre na função ui.update langs() quando os argumentos hour, min ou week são manipulados, permitindo que um invasor execute código arbitrário remotamente.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso à função ui.update langs() para minimizar o risco de exploração.

Exploit

Special Elements Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19980

Produtos afetados

A1300
Axt1800
Be10000
Be1400
Be3600
Be6500
Be9300
E5800
Mt2500
Mt3000
Mt3600Be
Mt5000
Mt6000
X2000
X3000
Xe3000