ciberseguridad

Detectadas vulnerabilidades de severidad alta en gateways celulares Lantronix G520

La explotación de dos fallos en el firmware podría permitir la ejecución de código arbitrario con privilegios de root en dispositivos IoT críticos.

Según un aviso publicado por la Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) en cisa.gov, los Lantronix G520 Series Cellular Gateway en la versión 2.6.0.4R6_stable están afectados por dos vulnerabilidades que posibilitan la sustitución de software y la ejecución de código arbitrario con privilegios de root.

La primera, identificada como CVE-2026-84409, se relaciona con una neutralización inadecuada de la entrada durante la generación de páginas web, conocida como ‘Cross-site Scripting’ (CWE-79). El mecanismo de actualización del dispositivo recupera metadatos sobre las actualizaciones de software a través de una conexión HTTP sin cifrar. Parte de estos metadatos se almacena y posteriormente se devuelve en una respuesta JSON, siendo insertado directamente en la página web como HTML. Esta condición permite que metadatos controlados por un atacante sean interpretados como contenido de script. Dada la existencia de una interfaz de gestión que puede ejecutar comandos a nivel de sistema con privilegios de root, un atacante que logre influir en los metadatos de actualización podría explotar estas condiciones para ejecutar código arbitrario en el contexto administrativo del dispositivo.

La segunda vulnerabilidad, CVE-2026-91191, concierne a una verificación impropia de firma criptográfica (CWE-347). El mecanismo de actualización del dispositivo permite que paquetes de software no autorizados sean aceptados como auténticos. Durante el proceso de arranque, la función stock done deshabilita la verificación de firmas en la configuración de OPKG antes de restaurar paquetes opcionales desde una fuente (feed) grabable y sin firmar. Además, el SDK distribuido públicamente contiene la clave privada de producción, cuya clave pública correspondiente es de confianza tanto para las versiones estables como beta del firmware. Estos fallos combinados permiten que un atacante suministre paquetes que el sistema considerará válidos, y con la clave de producción expuesta, puede generar firmas que el dispositivo continuará confiando, lo que lleva a la ejecución de código arbitrario con privilegios de root durante la instalación de un paquete malicioso.

Ambas vulnerabilidades han sido clasificadas con una severidad alta, presentando una puntuación CVSSv3.1 de 7.5 y CVSSv4.0 de 7.7. Los dispositivos afectados son de especial relevancia al estar desplegados globalmente en sectores de infraestructura crítica como los sistemas de transporte, energía y sistemas de agua y aguas residuales.

Lantronix ha abordado estas problemáticas con el lanzamiento de la versión 2.6.0.7R6 del firmware, disponible en su sitio web. Hasta la fecha, no se ha reportado a CISA ninguna explotación pública conocida específicamente dirigida a estas vulnerabilidades.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *