CVE-2026-6644: Injeção de Comando no Cliente VPN NAS da ASUSTOR
Técnicas e Métodos de Ataque2026-07-29, 13:17
CVE-2026-6644: Injeção de Comando no Cliente VPN NAS da ASUSTOR
Um pesquisador analisou a vulnerabilidade CVE-2026-6644 no cliente VPN da ASUSTOR e descobriu um detalhe de implementação interessante.
Ao criar uma configuração PPTP, a função vulnerável
FUN_00403f21 no script vpn.cgi escapou corretamente o nome de usuário e a senha antes de gravá-los no pppd, mas não o endereço IP do servidor VPN. Como resultado, o campo do servidor tornou-se a fonte da injeção de comando.O erro é notável porque os campos controlados pelo usuário mais óbvios (credenciais) foram protegidos, mas outro campo foi considerado "seguro", mesmo aceitando entrada do usuário através da interface web de administração. Como resultado, o código poderia ser executado no sistema operacional ASUSTOR Data Master (ADM) com privilégios
root.As versões do ADM 4.1.0 a 4.3.3.RR42 e 5.0.0 a 5.1.2.REO1 são vulneráveis. A análise baseada em Censys do pesquisador mostrou que o problema afeta 19.000 nós.
Vulnerabilidades
Fornecedor
Produto