Критична вразливість ін’єкції команд у net.set_wan в TR1200, TR3000, WR-серії

Вразливість CVE-2026-38709 дозволяє виконувати команди з правами root через net.set_wan у TR1200, TR3000 та WR-серії. Рекомендується оновлення та обмеження доступу.
CVE-2026-38709CVSS 9.8General

Критична вразливість ін’єкції команд у net.set_wan в TR1200, TR3000, WR-серії

Вразливість CVE-2026-38709 дозволяє виконувати команди з правами root через net.set_wan у TR1200, TR3000 та WR-серії. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
84.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено критичну вразливість ін’єкції команд у інтерфейсі net.set_wan пристроїв TR1200, TR3000 та WR-серії, що дозволяє зловмисникам виконувати довільні команди з правами root. Уразливі версії включають TR1200 v2.4.15, TR3000 v2.4.21, WR300 v2.4.25 та інші.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над уразливими пристроями, що ставить під загрозу мережеву інфраструктуру та конфіденційність даних. Зловмисники можуть використовувати її для встановлення шкідливого ПЗ, викрадення інформації або порушення роботи мережі. Власникам та операторам необхідно терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника для відповідних моделей та версій ПЗ і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до інтерфейсу net.set_wan, провести аудит логів на ознаки зловмисної активності та зменшити мережеву експозицію пристроїв. Для додаткової підтримки звертайтеся до DataHouse для перевірки версій, керованого патчінгу та аналізу безпеки мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки