| CVE ID | CVE-2025-63080 |
| Data publikacji | 24 sierpnia 2026 |
| Producent podatnego oprogramowania | KAON |
| Nazwa podatnego oprogramowania | PG5298A PG5298B |
| Podatne wersje | PG5298A: Wszystkie poniżej 3.0.82 PG5298B: Wszystkie poniżej 4.0.82 |
| Typ podatności (CWE) | Incorrect Authorization (CWE-863) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-6017 |
| Data publikacji | 24 sierpnia 2026 |
| Producent podatnego oprogramowania | KAON |
| Nazwa podatnego oprogramowania | PG5298A PG5298B |
| Podatne wersje | PG5298A: Wszystkie poniżej 3.0.82 PG5298B: Wszystkie poniżej 4.0.82 |
| Typ podatności (CWE) | Missing Authentication for Critical Function (CWE-306) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie dotyczące podatności w routerach KAON PG5298A/PG5298B i uczestniczył w koordynacji ich ujawnienia.
Podatność CVE-2025-63080: Oprogramowanie układowe w routerach KAON PG5298A i PG5298B umożliwia uwierzytelnionemu użytkownikowi wysyłanie spreparowanych żądań JSON-RPC i wykonywanie operacji niedostępnych z poziomu GUI, np. odczyt plików systemowych lub wykonanie poleceń.
Podatność CVE-2026-6017: Oprogramowanie układowe w routerach KAON PG5298A i PG5298B umożliwia nieuwierzytelnionemu użytkownikowi odpytywanie określonego endpointu i pozyskanie wrażliwych informacji, takich jak hasło do portalu administracyjnego.
Podatności te zostały naprawione w wersji oprogramowania układowego: 3.0.82 dla PG5298A i 4.0.82 dla PG5298B.
Podziękowania
Dziękujemy Oskarowi Rudzińskiemu za zgłoszenie podatności CVE-2025-63080 oraz Mikołajowi Pisule za zgłoszenie podatności CVE-2026-6017.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.