VulnCheck разкри два недокументирани досега фабрични импланта във фърмуера на рутери, произведени от Shenzhen Zhibotong Electronics (ZBT), всеки от които дава на неудостоверен отдалечен атакуващ възможността да изпълнява команди като root на засегнатите устройства.

Имплантите, наречени SPEAKINGSTONE и DARKLANTERN от екипа за изследване на уязвимости от тип нулев ден на компанията, се проследяват съответно като CVE-2026-74232 и CVE-2026-74233.

VulnCheck, която определи и двата идентификатора в качеството си на орган за номериране на CVE (CNA), оцени всеки от тях с 9.3 по системата за оценка CVSS 4.0 и с 9.8 по CVSS 3.1. И двата вектора регистрират мрежова атака, която не изисква привилегии и потребителско взаимодействие.

SPEAKINGSTONE, който работи като услугата yunmgrd, изпраща сигнали (beacons) през UDP порт 10000 към твърдо кодиран сървър за управление и контрол (C2). Тъй като имплантът набира изходящо, той функционира зад NAT и обикновено филтриране на изходящия трафик.

Неговият протокол поддържа типове съобщения, които изпълняват произволни команди като root, извличат потребителско име и парола за WAN PPPoE, записват и четат списък за отвличане на DNS и отварят обратен SSH тунел.

„Това е имплант за наблюдение с root достъп до всяко устройство, на което работи“, заявяват от VulnCheck в своето изследване на веригата за доставки.

DARKLANTERN работи като услугата infosrvd на UDP порт 9992, който фабричната защитна стена на рутера отваря за входящи връзки от всеки интернет адрес. В бюлетина на VulnCheck се описва, че удостоверяването на услугата е неефективно, базирайки се на твърдо кодирана сол (salt) и изцяло нулева wildcard MAC стойност, която заобикаля собствената проверка на адреса.

Между 18 и 21 август VulnCheck идентифицира 203 достъпни през интернет инстанции на DARKLANTERN в 22 държави, докладващи за 16 отделни модела. Тази цифра отчита хостове, които са отговорили на запитване, а не компрометирани устройства.

И двата импланта са открити на рутер Deep Orange 3G/4G/LTE на стойност 88 долара, закупен от американски доставчик – бяло етикетиран ZBT-WE826-T2, чий фърмуер е създаден през 2019 г. Това устройство предхожда ENDLESSDOORS (CVE-2026-66747) – имплантът за връзка с дома, който VulnCheck разкри на 5 август и откри в най-малко 20 модела рутери Zbtlink.

Бюлетинът на VulnCheck за инжектиране на команди в DARKLANTERN и този за C2 импланта SPEAKINGSTONE посочват следните модели и версии на фърмуера:

CVE-2026-74233 (DARKLANTERN) – Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 и WG3526 с фърмуер 19.1101, WE2426-C с 19.1112, WE5926-EC_QP с 20.0516 и WF3526-P с 19.051, както и CTN720-W1, LF-1541 и MT7620N с 19.1101 и WRC1 с 20.0622, които в регистъра на CVE са изброени под неидентифициран доставчик.

CVE-2026-74232 (SPEAKINGSTONE) – Zbtlink L3_V2_8 с фърмуер 3.0.0.4.528, WE826-T2 с 19.1101, ZBT-7628 с 1.0.0.2.007 и ZBT-ZBT7621 с 1.0.0.3.001, MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A и MQAP-7628 с 1.0.0.2.000, както и AP522 с 1.0.0.2.014, AP7628 и HC5661A с 3.0.0.4.380, APG721B с 19.0809, HK300 с 1.0.0.2.032 и MAP-N10 с 1.0.0.2.044 под неидентифициран доставчик.

Страниците на бюлетините показват тези версии като горни граници, докато записите на CVE посочват всеки фърмуер като една точна версия и задават състоянието по подразбиране на всяка друга версия като неизвестно. Нито един от бюлетините не посочва коригирана версия на фърмуера, което оставя собствениците на версии извън изброения списък без публикувана база за вземане на решение дали уязвимостта ги засяга.

Номерът на модела, а не марката, е надеждният начин за проверка, тъй като ZBT продава същия хардуер и фърмуер на дистрибутори, които поставят собственото си име върху корпуса. The Hacker News потвърди чрез регистрираната в IEEE база данни с MAC префикси на 28 август, че блоковете 78:A3:51 и F8:5E:3C са присвоени на Shenzhen Zhibotong Electronics, което позволява на собствениците да идентифицират производителя от собствения адрес на устройството.

SPEAKINGSTONE съдържа твърдо кодиран резервен C2 домейн, с който имплантът се свързва, когато не е конфигуриран първичен сървър, а VulnCheck установи, че този домейн е нерегистриран.

Компанията регистрира домейна и стартира сървър, работещ с обратно проектирана имплементация на протокола. Сигналите започнаха да пристигат веднага след като сървърът заработи.

Към 21 август са се отчели 392 уникални устройства, от които 390 са в Китай. От VulnCheck заявиха, че 83 процента са в мрежата на China Mobile, че 304 от 392-те излъчват SSID, започващи с „CMCC“, и че 363 са докладвали за един модел, L3_V2_8, работещ с фърмуер 3.0.0.4.528.

Тъй като устройството достига до резервния домейн само когато не е конфигуриран първичен C2 сървър, тези 392 устройства са долна граница, извлечена от непредставителна извадка, а не общ брой на засегнатите устройства.

VulnCheck отбелязва CVE-2026-74233 в собствения си каталог с известни експлоатирани уязвимости, чиито публикувани критерии изискват дадена уязвимост да бъде „публично докладвана като експлоатирана в реални условия“.

Анализът Vulnrichment на CISA, записан за същата CVE уязвимост на 27 август, оценява експлоатацията като доказателство за концепция (proof of concept), което документацията на агенцията дефинира като съществуващо публично доказателство за концепция към момента на анализа. The Hacker News потвърди това чрез каталога с известни експлоатирани уязвимости на CISA, версия 2026.08.27.