| CVE ID | CVE-2026-40854 |
| Data publikacji | 16 września 2026 |
| Producent podatnego oprogramowania | WNC |
| Nazwa podatnego oprogramowania | T-Mobile 5G Box IDU |
| Podatne wersje | Wszystkie przed 1.1.0.651412 |
| Typ podatności (CWE) | Authentication bypass by spoofing (CWE-290) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-40855 |
| Data publikacji | 16 września 2026 |
| Producent podatnego oprogramowania | WNC |
| Nazwa podatnego oprogramowania | T-Mobile 5G Box IDU |
| Podatne wersje | Wszystkie przed 1.1.0.651412 |
| Typ podatności (CWE) | Improper neutralization of special elements used in an OS command ('OS command injection') (CWE-78) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-40856 |
| Data publikacji | 16 września 2026 |
| Producent podatnego oprogramowania | WNC |
| Nazwa podatnego oprogramowania | T-Mobile 5G Box IDU |
| Podatne wersje | Wszystkie przed 1.1.0.651412 |
| Typ podatności (CWE) | Missing authentication for critical function (CWE-306) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-40857 |
| Data publikacji | 16 września 2026 |
| Producent podatnego oprogramowania | WNC |
| Nazwa podatnego oprogramowania | T-Mobile 5G Box IDU |
| Podatne wersje | Wszystkie przed 1.1.0.651412 |
| Typ podatności (CWE) | Cross-Site request forgery (CSRF) (CWE-352) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-58146 |
| Data publikacji | 16 września 2026 |
| Producent podatnego oprogramowania | WNC |
| Nazwa podatnego oprogramowania | T-Mobile 5G Box IDU |
| Podatne wersje | Wszystkie przed 1.1.0.651412 |
| Typ podatności (CWE) | Improper neutralization of special elements used in an OS command ('OS command injection') (CWE-78) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-58147 |
| Data publikacji | 16 września 2026 |
| Producent podatnego oprogramowania | WNC |
| Nazwa podatnego oprogramowania | T-Mobile 5G Box IDU |
| Podatne wersje | Wszystkie przed 1.1.0.651412 |
| Typ podatności (CWE) | Improper neutralization of special elements used in an OS command ('OS command injection') (CWE-78) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymało zgłoszenie o podatnościach w oprogramowaniu układowym routerów WNC (Wistron NeWeh Corporation) T-Mobile 5G Box IDU i uczestniczyło w koordynacji ich ujawnienia.
Podatność CVE-2026-40854: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu authentication bypass w komponencie portal.cgi. Mechanizm weryfikacji sesji nie przeprowadza prawidłowej weryfikacji pliku cookie sessionid, sprawdzając istnienie odpowiedniego pliku w /tmp/login_user. Atakujący może ominąć uwierzytelnienie, używając wpisów katalogowych takich jak "." lub ".." w pliku cookie, co umożliwia nieautoryzowany dostęp do panelu administracyjnego.
Podatność CVE-2026-40855: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu command injection. Podatność ta występuje w funkcjonalności ping w endpoincie /cgi-bin/portal.cgi, a w szczególności dotyczy parametrów POST ping_ip, ping_size oraz ping_times. Przyczyną podatności jest brak weryfikacji i sanityzacji danych wejściowych dostarczanych przez użytkownika przed ich wykorzystaniem w poleceniu systemowym. Umożliwia to uwierzytelnionemu atakującemu wykonywanie dowolnych poleceń w powłoce oraz uzyskanie uprawnień roota w systemie.
Podatność CVE-2026-40856: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu improper access control. Podatność ta występuje w endpoincie wnc_maccheck.cgi, który jest dostępny bez uwierzytelnienia. Umożliwia to zdalnemu atakującemu pobranie wrażliwych danych konfiguracyjnych, w tym hasła do panelu administratora, hasła WiFi oraz informacji technicznych o urządzeniu.
Podatność CVE-2026-40857: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu cross-site request forgery (CSRF) w komponencie portal.cgi. Mechanizm anti-CSRF nie przeprowadza prawidłowej weryfikacji parametru csrf_token_value, akceptując dowolną wartość jako prawidłową. Umożliwia to zdalnemu atakującemu wykonanie nieuprawnionych działań na urządzeniu poprzez nakłonienie uwierzytelnionego użytkownika do odwiedzenia złośliwej strony internetowej.
Podatność CVE-2026-58146: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu OS command injection. Podatność występuje w endpoincie /cgi-bin/portal.cgi. Wartość parametru cli_cookie jest bezpośrednio łączona z ciągiem polecenia find bez odpowiedniego filtrowania. Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu wstrzyknięcie i wykonanie dowolnych poleceń powłoki jako root w systemie operacyjnym.
Podatność CVE-2026-58147: W routerze WNC T-Mobile 5G Box IDU zidentyfikowano podatność typu OS command injection w funkcjonalności zmiany hasła komponentu portal.cgi. Aplikacja nie przeprowadza prawidłowej neutralizacji elementów specjalnych w parametrach http_passwd_hidden i http_passwdConfirm_hidden, co umożliwia uwierzytelnionemu atakującemu wykonanie dowolnych poleceń w systemie operacyjnym z uprawnieniami root.
Te problemy zostały rozwiązane w wersji oprogramowania układowego 1.1.0.651412.
Podziękowania
Za zgłoszenie podatności dziękujemy Patrykowi Bogdanowi oraz Adamowi Borczykowi.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.