Vulnerabilidad en GL-MT3000 de GL.iNet (CVE-2026-11450)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
07/06/2026
Última modificación:
23/07/2026
Descripción
Se detectó una vulnerabilidad en GL.iNet GL-MT3000 4.4.5. Esto afecta la función dlopen en la biblioteca /usr/lib/oui-httpd/rpc/ del componente Gestor de Normalización de Rutas. Realizar una manipulación del argumento dev_name resulta en inyección de comandos. Es posible iniciar el ataque remotamente. Actualizar a la versión 4.7 mitiga este problema. Es aconsejable actualizar el componente afectado. El proveedor confirma: 'A partir de la versión 4.7, hemos habilitado la validación a nivel de método en la capa HTTP /rpc. nas?web.eject_disk ya no está en la lista blanca de métodos permitidos. En consecuencia, llamar directamente a eject_disk a través del endpoint /rpc predeterminado devuelve 'Invalid params', impidiendo la entrada a funciones peligrosas subsiguientes y bloqueando la cadena de exploit remoto descrita en el informe.'
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/StrTzz123/iot_vul/tree/main/GL-iNet/MT3000/4.4.5/nas_eject_disk_do1_glc_rce
- https://vuldb.com/cve/CVE-2026-11450
- https://vuldb.com/submit/825536
- https://vuldb.com/vuln/369070
- https://vuldb.com/vuln/369070/cti
- https://github.com/StrTzz123/iot_vul/tree/main/GL-iNet/MT3000/4.4.5/nas_eject_disk_do1_glc_rce



