Múltiples vulnerabilidades en G520 Series Cellular Gateway de Lantronix
Fecha de publicación 30/09/2026
Identificador
INCIBE-2026-675
Importancia
4 - Alta
Recursos Afectados
Lantronix G520 Series Cellular Gateway, versión de firmware 2.6.0.4R6_stable.
Descripción
Ievgen Bondarenko ha informado sobre 2 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante sustituir el software del dispositivo y ejecutar código arbitrario con privilegios de root.
Solución
Actualizar el firmware a la versión 2.6.0.7R6 o posterior, disponible en la página de descargas de Lantronix.
Detalle
- CVE-2026-84409: vulnerabilidad Cross-Site Scripting (XSS) causada por una neutralización inadecuada de los datos mostrados en la interfaz web. El mecanismo de actualización obtiene metadatos mediante una conexión HTTP sin cifrar y posteriormente los inserta directamente como contenido HTML. Un atacante capaz de manipular estos datos podría ejecutar código arbitrario con privilegios de root en el dispositivo.
- CVE-2026-91191: vulnerabilidad de verificación incorrecta de firmas criptográficas en el mecanismo de actualización. El dispositivo puede aceptar paquetes no autorizados como legítimos debido a que la comprobación de firmas se deshabilita durante el arranque y la clave privada utilizada en producción está incluida en el SDK distribuido públicamente. Un atacante podría proporcionar un paquete malicioso y ejecutar código arbitrario con privilegios de root durante su instalación.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-84409 | Alta | No | LANTRONIX |
| CVE-2026-91191 | Alta | No | LANTRONIX |
Listado de referencias
Etiquetas


