Desbordamiento de búfer basado en la pila en MB115-4G de Mercusys
Mercusys MB115-4G, desde versión 1.7.0 hasta MB115-4G(EU)_V1_1.9.0.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a Mercusys MB115-4G de Mercusys, un router inalámbrico de sobremesa. La vulnerabilidad ha sido descubierta por Héctor Villar Palacios.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-12495: CVSS v4.0: 9.2 | CVSS AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-121
La vulnerabilidad ha sido solucionada por el equipo de Mercusys en la versión V1_1.9.0.
CVE-2026-12495: vulnerabilidad de denegación de servicio (DoS) debida a un desbordamiento de búfer en pila en la función http_gdpr_decrypt de la interfaz web del dispositivo Mercusys MB115-4G. Un atacante no autenticado podría explotar esta vulnerabilidad enviando una petición especialmente manipulada al endpoint '/cgi/login', lo que provoca la corrupción de memoria y la caída del proceso httpd, resultando en una denegación de servicio del servicio de administración web.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-12495 | Media | No | Mercusys |



