Некоригирана уязвимост в домашните рутери Calix GS7 XGS (GS5239XG), използвани от множество доставчици на широколентов интернет в САЩ, позволява на отдалечени атакуващи без удостоверяване да създават правила за пренасочване на портове. Това може да изложи устройствата в локалната мрежа на публичния интернет.

Проблемът се проследява като CVE-2026-75501 и се описва като липса на удостоверяване, която засяга устройства с фърмуер EXOS/6.6.47.

Изследователят по сигурността Брайън Хан Кинтана открива уязвимостта и след неуспешен опит да уведоми производителя на 7 юни, докладва за нея на Координационния център CERT към университета „Карнеги Мелон“ (CERT/CC).

След множество опити за контакт с производителя, на които не е получен отговор, CERT/CC координира публично оповестяване, а Кинтана публикува техническите подробности.

Calix е значим доставчик на пазара на широколентов интернет в САЩ, работещ с големи компании като Cox Communications, Brightspeed, ALLO, CityFibre и Conexon.

Засегнатият модел, GS5239XG, се предлага и под името GigaSpire 7u10txg и представлява ново, премиум мрежово устройство, което комбинира Wi-Fi 7 възможности с интегриран XGS-PON оптичен терминал.

Уязвимостта CVE-2026-75501 е причинена от това, че устройството излага контролната точка MiniUPnPd на WAN интерфейса на TCP порт 5000 без контроли за достъп.

„В засегнатите версии на фърмуера рутерът свързва своята UPnP WANIPConnection SOAP услуга с публичния WAN интерфейс на TCP порт 5000“, предупреждават от CERT/CC.

Това позволява на атакуващ в публичната мрежа да изпраща към устройството несигурни SOAP заявки за добавяне, изтриване или изброяване на портове, или за запитване за външния IP адрес.

По този начин киберпрестъпниците могат да заобиколят мрежовата транслация на адреси (NAT) на рутера и неговите защитни стени, излагайки на риск вътрешни камери, устройства за съхранение на данни (NAS), административни интерфейси и IoT уреди.

„Една неидентифицирана заявка от всяка точка на света е достатъчна, за да отвори постоянен отвор в защитната стена на рутера до всяко устройство в къщата. Без парола. Без подкана. Нищо на екрана. Правилото се запазва дори след рестартиране“, казва Кинтана.

Изследователят посочва, че злонамерен субект, който се възползва от този проблем със сигурността, може да извърши следните действия:

  • Да създава произволни правила за пренасочване на портове
  • Да извлича списък с текущите настройки за пренасочване на рутера

Кинтана е тествал откритието си, изпращайки заявки извън домашната си мрежа за създаване на съответствие на портове, което е изложило вътрешен адрес. Пренасочването, конфигурирано без срок на валидност, е останало активно дори след изключване и включване на захранването на рутера.

Практически това означава, че всеки в интернет може да инструктира уязвимите рутери Calix да пренасочват трафик от публичен порт към избрано устройство в домашната мрежа.

Тъй като все още няма официална корекция за сигурност за CVE-2026-75501, Кинтана препоръчва на потребителите на засегнатите устройства да деактивират UPnP през административния интерфейс (Advanced → Security → UPnP).

Изследователят отбелязва, че това заобиколно решение спира автоматичното отваряне на портове, на което разчитат някои игри, но винаги е възможно конкретни портове да се отворят ръчно.

От CERT/CC също така посочват, че тази настройка може да е заключена в някои случаи и потребителите, които не могат да я променят, трябва да се свържат с доставчика си на интернет, за да изискат нейното деактивиране.

Медията BleepingComputer се свърза с Calix за коментар относно уязвимостта, моделите устройства, които засяга, и дали ще бъде пуснато обновяване, но до момента на публикуване не е получен отговор.

Други новини от сигурността:

  • След като атакуващите получат валидни идентификационни данни, само 37% от действията им биват блокирани: Общите показатели за превенция могат да скрият какво се случва след първоначалния достъп. Когато киберпрестъпниците използват валидни пароли, защитата спада рязко. Докладът „Blue Report 2026“ измерва защитните техники стъпка по стъпка чрез 338 милиона симулации, проведени в реални клиентски среди.
  • Месечните корекции за сигурност на Microsoft за август 2026 г. отстраняват 400 уязвимости, 3 от които zero-day: Компанията пусна мащабен пакет от обновявания.
  • Arista отстранява zero-day уязвимост във VeloCloud Orchestrator, експлоатирана при атаки: Издадена е корекция за сигурност за активна заплаха.
  • Check Point предупреждава за zero-day уязвимост в SmartConsole, експлоатирана при атаки: Потребителите се призовават спешно да обновят системите си.
  • Южна Корея разкри пробив в сигурността на данни, засягащ дипломати по целия свят: Изтичането на информация е компрометирало чувствителни данни.
  • Уязвимости в SonicWall SMA1000 се експлоатират като zero-day за разпространение на персонализиран злонамерен код.