Acer предупреждава за двe критични zero-day уязвимости в Wave 7

Непоправени пропуски позволяват кражба на пароли и внедряване на постоянни задни врати

Производителят на мрежово оборудване Acer потвърди наличието на две критични zero-day уязвимости в своите Mesh рутери от серията Acer Wave 7. И двата проблема са оценени с максимална степен на критичност и към момента все още няма налични корекции.

Уязвимостите са открити от изследователя по сигурността Герго Пап и засягат устройства с фърмуер версия T7c_GBL_1.01.000055 или по-стара.

Първата уязвимост разкрива пароли без необходимост от удостоверяване

Проблемът, проследяван като CVE-2026-49200, представлява нарушение на контрола за достъп. Благодарение на него външен нападател може дистанционно да получи достъп до лог файлове, съдържащи чувствителна информация.

Според информацията на Acer файлът acer_cgi.log може да бъде достъпен през уеб интерфейса без удостоверяване. В него се съхраняват в открит текст потребителски имена и пароли за административния интерфейс и Telnet услугите на устройството.

Това означава, че атакуващ може да получи административни идентификационни данни без да притежава предварителен достъп до рутера.

Втората уязвимост позволява внедряване на постоянен бекдор

Още по-притеснителна е втората уязвимост – CVE-2026-49201.

Тя е свързана с наличието на твърдо заложен криптографски ключ в компонента upload.cgi, който обработва резервните копия на конфигурацията.

Използвайки този AES ключ, нападател може:

  • да декриптира архивите с резервни копия;
  • да модифицира конфигурационните файлове;
  • да добави злонамерени настройки или бекдори;
  • да криптира отново архива и да го възстанови в устройството.

Така се създава възможност за устойчив и трудно откриваем пробив на рутера, който може да остане активен дори след рестартиране на устройството.

Корекции се очакват до края на юни

От Acer съобщават, че разработката на актуализации вече е в ход и че корекциите се очаква да бъдат публикувани до края на юни 2026 г.

След излизането на обновленията потребителите трябва незабавно да актуализират фърмуера чрез административния интерфейс на устройството.

Какво трябва да направят потребителите сега

Докато официалните корекции не бъдат публикувани, организацията препоръчва няколко временни мерки за ограничаване на риска:

  • деактивиране на отдалеченото управление през интернет;
  • ограничаване на достъпа до административния интерфейс само от доверени IP адреси, когато това е възможно;
  • преглед на активните потребителски акаунти и конфигурации;
  • наблюдение за подозрителни промени в настройките на устройството.

Рутерите остават предпочитена цел за атакуващите

Случаят подчертава нарастващия интерес на киберпрестъпниците към домашни и корпоративни мрежови устройства. Рутерите често работят непрекъснато, разполагат с директен достъп до интернет и в много случаи не получават своевременни актуализации, което ги превръща в привлекателна цел за компрометиране.

Комбинацията от достъп до административни пароли и възможност за внедряване на постоянни задни врати прави двете уязвимости сред най-сериозните проблеми, откривани в потребителско мрежово оборудване през последните месеци.

По материали от Интернет

Подобни

Критична zero-day уязвимост в Gogs излага частни репозитории
9.06.2026
cybersecurity2
Верига от три уязвимости позволява пълен контрол над Ubiquiti UniFi OS
9.06.2026
ai-generated-9296016_640
Критична уязвимост в Check Point VPN е използвана
9.06.2026
checkpoint-logo-transparan-1024x969
Критична уязвимост в Everest Forms Pro
8.06.2026
cyber-4444450_640
CISA предупреждава за активна експлоатация на уязвимост в SolarWinds Serv-U
8.06.2026
cisa
Cisco c активно експлоатирана 0-day уязвимост в Catalyst SD-WAN Manager
8.06.2026
cisco

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy