Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GL-MT3000 de GL.iNet (CVE-2026-11449)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
07/06/2026
Última modificación:
23/07/2026

Descripción

Se ha detectado una vulnerabilidad de seguridad en GL.iNet GL-MT3000 4.4.5. El elemento afectado es la función rpc_sys del archivo /cgi-bin/luci/rpc del componente LuCI JSON-RPC Interface. Dicha manipulación conduce a inyección de comandos. El ataque puede realizarse de forma remota. Actualizar a la versión 4.8.1 es suficiente para resolver este problema. Se aconseja actualizar el componente afectado. El proveedor confirma: 'El problema descubierto por el investigador de vulnerabilidades en versiones de firmware antiguas (4.4.5) ha sido realmente corregido y mitigado en la nueva versión. Según las últimas correcciones de firmware, por defecto, las versiones de firmware posteriores a la 4.7.13 no instalan LuCI, por lo que esta vulnerabilidad no puede ser explotada.'