Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mercusys AC12G (EU) (CVE-2026-36606)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026

Descripción

El router Mercusys AC12G (EU) V1 con el firmware AC12G(EU)_V1_200909 cifra las copias de seguridad de la configuración con una clave DES codificada de forma rígida utilizando DES simple en modo ECB. Un atacante que obtiene un archivo de copia de seguridad puede descifrarlo para recuperar todas las credenciales almacenadas, incluyendo la contraseña de administrador, la PSK de WiFi y las credenciales de DDNS.