Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en T-CPE301K 4G Mini WiFi Router de Shenzhen Dbit Network Equipment

Fecha de publicación 29/09/2026
Identificador
INCIBE-2026-671
Importancia
5 - Crítica
Recursos Afectados

T-CPE301K 4G Mini WiFi Router (Dbit).

Descripción

INCIBE ha coordinado la publicación de 2 vulnerabilidades, 1 de severidad crítica y 1 de severidad alta, que afectan a T-CPE301K 4G Mini WiFi Router de Shenzhen Dbit Network Equipment, un router portátil que utiliza una tarjeta SIM 4G para crear una red Wi-Fi. Las vulnerabilidades han sido descubiertas por Marcos González Sanz (mrk).

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-7192: CVSS v4.0: 9.3 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-121
  • CVE-2026-7193: CVSS v4.0: 8.6 | CVSS AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-798
Solución

No hay solución reportada por el momento.

Detalle
  • CVE-2026-7192: una vulnerabilidad de desbordamiento de búfer basada en la pila en el minirouter WiFi 4G Dbit T-CPE301K permite a un atacante autenticado provocar una denegación de servicio (DoS) y un reinicio del sistema mediante una solicitud HTTP POST manipulada dirigida al endpoint ‘/js/common/do_cmd.js’ que contenga un parámetro excesivamente largo, lo que sobrescribe los registros PC y RA.
  • CVE-2026-7193: una vulnerabilidad relacionada con el uso de credenciales predefinidas en el mini router WiFi 4G Dbit T-CPE301K permite a un atacante conectado a la misma red obtener acceso root completo al dispositivo a través del servicio Telnet (puerto 23) utilizando credenciales estáticas.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-7192 Crítica No Shenzhen Dbit Network Equipment
CVE-2026-7193 Crítica No Shenzhen Dbit Network Equipment
Listado de referencias
Etiquetas