Vulnerabilidades en Routers ZBT

Recientes investigaciones de VulnCheck han revelado la existencia de dos implantes en el firmware de routers fabricados por Shenzhen Zhibotong Electronics (ZBT). Estos implantes, identificados como SPEAKINGSTONE y DARKLANTERN, permiten a atacantes remotos no autenticados ejecutar comandos con privilegios de root en los dispositivos afectados. Ambas vulnerabilidades están registradas como CVE-2026-74232 y CVE-2026-74233, y han recibido una puntuación crítica de 9.3 en el sistema CVSS 4.0 y 9.8 en CVSS 3.1.

Los implantes son especialmente peligrosos, ya que permiten ataques de red sin requerir privilegios ni interacción del usuario. SPEAKINGSTONE, que opera como el servicio `yunmgrd`, utiliza el puerto UDP 10000 para enviar señales a un servidor de comando y control (C2) preconfigurado. Este implante es capaz de ejecutar comandos arbitrarios, exfiltrar nombres de usuario y contraseñas de conexión WAN, gestionar listas de secuestro de DNS y abrir un túnel SSH inverso. Según VulnCheck, es un implante de vigilancia que proporciona acceso root a todos los dispositivos en los que se encuentra.

Por otro lado, DARKLANTERN funciona como el servicio `infosrvd` en el puerto UDP 9992, el cual es accesible desde cualquier dirección de internet debido a la configuración del firewall del router. La autenticación de este servicio se considera ineficaz, ya que se basa en un valor de sal preconfigurado y un valor MAC wildcard de ceros, lo que elude su propio chequeo de dirección.

Entre el 18 y el 21 de agosto, VulnCheck detectó un total de 203 instancias de DARKLANTERN expuestas a internet en 22 países, reportando 16 modelos distintos. Es importante destacar que la cifra se refiere a los hosts que respondieron a un sondeo y no necesariamente a dispositivos comprometidos.

Ambos implantes fueron encontrados en un router 3G/4G/LTE de bajo coste, adquirido por 88 dólares. Este dispositivo, un modelo ZBT-WE826-T2, tenía un firmware que data de 2019. Este router precede a otro implante conocido, ENDLESSDOORS (CVE-2026-66747), descubierto previamente por VulnCheck y que afecta a al menos 20 modelos de routers Zbtlink.

VulnCheck proporciona información detallada sobre los modelos y versiones de firmware afectados por estos implantes. Por ejemplo, los siguientes modelos están implicados: - CVE-2026-74233 (DARKLANTERN): Zbtlink WE1326, WE357, WE5926, entre otros. - CVE-2026-74232 (SPEAKINGSTONE): Zbtlink L3_V2_8, WE826-T2, ZBT-7628 y otros modelos.

El asesoramiento de VulnCheck también destaca que no se ha publicado ninguna versión de firmware corregida, lo que deja a los propietarios de dispositivos en versiones no listadas sin una base clara para determinar si sus dispositivos son vulnerables. Se recomienda verificar el número de modelo en lugar de la marca, ya que ZBT suministra el mismo hardware y firmware a revendedores que personalizan el nombre del dispositivo.

Además, existe un dominio de respaldo de C2 que SPEAKINGSTONE intenta alcanzar si no se ha configurado un servidor primario. VulnCheck ha registrado este dominio y ha puesto en marcha un servidor que ejecuta una implementación inversa del protocolo, comenzando a recibir señales tan pronto como el servidor estuvo operativo.

Hasta el 21 de agosto, se registraron 392 dispositivos únicos, de los cuales 390 se encontraban en China. VulnCheck señala que el 83% de estos dispositivos operaban en la red de China Mobile, y muchos de ellos reportaron un único modelo, L3_V2_8. No obstante, es crucial tener en cuenta que este número refleja un subconjunto no representativo de dispositivos, por lo que el total de dispositivos afectados podría ser significativamente mayor.

Finalmente, VulnCheck ha incluido estas vulnerabilidades en su catálogo de Vulnerabilidades Conocidas Explotadas, y aunque la CISA ha clasificado la explotación como una prueba de concepto, no hay evidencia suficiente para confirmar que estos CVEs hayan sido explotados de manera activa en el mundo real. Las organizaciones que utilizan estos dispositivos deberían considerar revisar sus configuraciones y evaluar el riesgo que representan estas vulnerabilidades.

Fuente

Ver noticia original