Beveiligingsbedrijf VulnCheck heeft twee niet eerder gedocumenteerde fabrieksimplantaten ontdekt in de firmware van routers van het Chinese Shenzhen Zhibotong Electronics (ZBT). Beide geven een ongeauthenticeerde aanvaller op afstand de mogelijkheid om commando’s als root uit te voeren — zonder dat daar interactie van de gebruiker voor nodig is.
Het eerste implantaat, SPEAKINGSTONE (CVE-2026-74232), draait als de dienst yunmgrd en zendt via UDP-poort 10000 een beacon naar command-and-control-servers. Het kan willekeurige commando’s als root uitvoeren, wachtwoorden buitmaken, DNS kapen en reverse SSH-tunnels opzetten. Het tweede, DARKLANTERN (CVE-2026-74233), draait als infosrvd op UDP-poort 9992 en staat open voor inkomend verkeer — de authenticatie is te omzeilen via een hardgecodeerd salt en een wildcard-bypass op het MAC-adres. Beide kwetsbaarheden scoren 9,3 op CVSS 4.0 (9,8 op CVSS 3.1).
De implantaten zitten in meerdere modellen, waaronder de WE826-T2, WE357, WE5926, WG108, WG3526 en de MoreQuick-varianten MQAC-7620 en MQAP-7628, verspreid over firmwareversies uit 2019 en 2020. VulnCheck ontdekte het probleem in een Deep Orange 3G/4G/LTE-router van 88 dollar, gekocht bij een Amerikaanse leverancier. Op 21 augustus telde het bedrijf wereldwijd 392 unieke SPEAKINGSTONE-beacons en 203 vanaf het internet bereikbare DARKLANTERN-instanties, verspreid over 22 landen.
Omdat het om fabrieksimplantaten gaat — niet om een later geïntroduceerde bug — is een firmware-update niet gegarandeerd voldoende; wie zo’n apparaat gebruikt, kan het beste UDP-poorten 9992 en 10000 aan de netwerkrand blokkeren en het lokale netwerk van de router als onvertrouwd behandelen.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.