Vulnerabilidad en GL-MT3000 de GL.iNet (CVE-2026-11449)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
07/06/2026
Última modificación:
23/07/2026
Descripción
Se ha detectado una vulnerabilidad de seguridad en GL.iNet GL-MT3000 4.4.5. El elemento afectado es la función rpc_sys del archivo /cgi-bin/luci/rpc del componente LuCI JSON-RPC Interface. Dicha manipulación conduce a inyección de comandos. El ataque puede realizarse de forma remota. Actualizar a la versión 4.8.1 es suficiente para resolver este problema. Se aconseja actualizar el componente afectado. El proveedor confirma: 'El problema descubierto por el investigador de vulnerabilidades en versiones de firmware antiguas (4.4.5) ha sido realmente corregido y mitigado en la nueva versión. Según las últimas correcciones de firmware, por defecto, las versiones de firmware posteriores a la 4.7.13 no instalan LuCI, por lo que esta vulnerabilidad no puede ser explotada.'
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://fw.gl-inet.com/firmware/mt3000/release/mt3000-4.8.1-0819-1755615825.tar
- https://github.com/StrTzz123/iot_vul/tree/main/GL-iNet/MT3000/4.4.5/luci_rpc_sys_exec_rce
- https://vuldb.com/cve/CVE-2026-11449
- https://vuldb.com/submit/825385
- https://vuldb.com/vuln/369069
- https://vuldb.com/vuln/369069/cti
- https://github.com/StrTzz123/iot_vul/tree/main/GL-iNet/MT3000/4.4.5/luci_rpc_sys_exec_rce



