Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en G520 Series Cellular Gateway de Lantronix

Fecha de publicación 30/09/2026
Identificador
INCIBE-2026-675
Importancia
4 - Alta
Recursos Afectados

Lantronix G520 Series Cellular Gateway, versión de firmware 2.6.0.4R6_stable.

Descripción

Ievgen Bondarenko ha informado sobre 2 vulnerabilidades de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante sustituir el software del dispositivo y ejecutar código arbitrario con privilegios de root.

Solución

Actualizar el firmware a la versión 2.6.0.7R6 o posterior, disponible en la página de descargas de Lantronix.

Detalle
  • CVE-2026-84409: vulnerabilidad Cross-Site Scripting (XSS) causada por una neutralización inadecuada de los datos mostrados en la interfaz web. El mecanismo de actualización obtiene metadatos mediante una conexión HTTP sin cifrar y posteriormente los inserta directamente como contenido HTML. Un atacante capaz de manipular estos datos podría ejecutar código arbitrario con privilegios de root en el dispositivo.
  • CVE-2026-91191: vulnerabilidad de verificación incorrecta de firmas criptográficas en el mecanismo de actualización. El dispositivo puede aceptar paquetes no autorizados como legítimos debido a que la comprobación de firmas se deshabilita durante el arranque y la clave privada utilizada en producción está incluida en el SDK distribuido públicamente. Un atacante podría proporcionar un paquete malicioso y ejecutar código arbitrario con privilegios de root durante su instalación.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-84409 Alta No LANTRONIX
CVE-2026-91191 Alta No LANTRONIX