Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Desbordamiento de búfer basado en la pila en MB115-4G de Mercusys

Fecha de publicación 27/07/2026
Identificador
INCIBE-2026-510
Importancia
5 - Crítica
Recursos Afectados

Mercusys MB115-4G, desde versión 1.7.0 hasta MB115-4G(EU)_V1_1.9.0.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a Mercusys MB115-4G de Mercusys, un router inalámbrico de sobremesa. La vulnerabilidad ha sido descubierta por Héctor Villar Palacios.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-12495: CVSS v4.0: 9.2 | CVSS AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-121
Solución

La vulnerabilidad ha sido solucionada por el equipo de Mercusys en la versión V1_1.9.0.

Detalle

CVE-2026-12495: vulnerabilidad de denegación de servicio (DoS) debida a un desbordamiento de búfer en pila en la función http_gdpr_decrypt de la interfaz web del dispositivo Mercusys MB115-4G. Un atacante no autenticado podría explotar esta vulnerabilidad enviando una petición especialmente manipulada al endpoint '/cgi/login', lo que provoca la corrupción de memoria y la caída del proceso httpd, resultando en una denegación de servicio del servicio de administración web.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-12495 Media No Mercusys
Listado de referencias