deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Calix GS7 router'lar, kimlik doğrulamasız WAN tarafı UPnP üzerinden ev içi cihazları açığa çıkarıyor

Yüksek önem taşıyan bir güvenlik açığı (CVE-2026-75501), Calix GS7 router'ların UPnP servisini WAN tarafındaki 5000 numaralı TCP portunda erişime açıyor; internetteki herkes, kameraları ve NAS cihazlarını genel internete taşıyan kalıcı port yönlendirme kuralları ekleyebiliyor.

Calix GS7 router'lar, kimlik doğrulamasız WAN tarafı UPnP üzerinden ev içi cihazları açığa çıkarıyor

Calix GS7 ev tipi router'lardaki yüksek önem dereceli bir güvenlik açığı, internetteki herhangi bir kişinin parola olmadan cihazın port yönlendirme tablosunu yeniden yazmasına imkân veriyor ve normalde ev ağındaki kameraları, NAS cihazlarını ve diğer ekipmanları koruyan NAT sınırını ortadan kaldırıyor. CVE-2026-75501 olarak takip edilen açık, 21 Ağustos 2026'da CERT/CC güvenlik notu VU#756733 olarak yayımlandı. Araştırmacı Brian Khan Quintana'nın teknik analizi, BleepingComputer'ın ilgili haberi ve danışmanlığı özetleyen bir dev.to yazısı, açığın pratikte nasıl işlediğini ortaya koyuyor.

Etkilenen donanım ve koşullar

Hedef cihaz, GigaSpire 7u10txg adıyla da bilinen ve EXOS firmware sürüm 6.6.47 çalıştıran Calix GS7 XGS GS5239XG. Açığa çıkan bileşen, gömülü MiniUPnPd 2.3.7 arka plan programı ve bunun UPnP IGD WANIPConnection:1 servisi. Yazıya göre açığı kullanmak için UPnP'nin etkin olması, UPnP servisinin router'ın WAN tarafından 5000 numaralı TCP portunda erişilebilir olması ve bu portu engelleyen bir ISP ya da üst katman güvenlik duvarının bulunmaması gerekiyor. Bunların ötesinde saldırganın ihtiyacı olan tek şey router'ın genel IP adresi ve doğru biçimlendirilmiş SOAP istekleri.

Kimlik doğrulamasız açık kapı

UPnP yerel ağ için tasarlanmıştır: LAN'daki cihazlar oyun konsolları, oyunlar ve kameraların elle yapılandırma olmadan çalışması için router'dan port açmasını ister. Güvenlik açığı bulunan router'da aynı kontrol düzlemi, internetten gelen isteklere de yanıt veriyor.

Saldırgan önce router'ın genel IP'sindeki 5000 numaralı TCP portuna bağlanır ve rootDesc.xml'den servis açıklamasını alır; bu da /ctl/IPConn adresindeki WANIPConnection:1 kontrol uç noktasını ortaya çıkarır. Bundan sonrasını kimlik doğrulaması gerektirmeyen SOAP çağrıları halleder. GetExternalIPAddress ve GetGenericPortMappingEntry router'ın genel adresini ve mevcut yönlendirme tablosunu sızdırır; AddPortMapping ise saldırganın seçtiği herhangi bir iç IP ve porta dışarıdan bir port açar.

Yazı, durumu ağırlaştıran iki ayrıntıya dikkat çekiyor. Kiralama süresi 0 olarak oluşturulan bir kural hiçbir zaman süresi dolmuyor ve araştırmacının testlerinde yönlendirme kuralları router yeniden başlatıldıktan sonra da kalıcı olmuş. DeletePortMapping, meşru kuralları da silebiliyor; bu da oyun oturmalarını, kamera yayınlarını ve hane içi uzaktan erişim kurulumlarını bozuyor.

Fark edilene kadar sessiz

Saldırı için kullanıcı etkileşimi gerekmez; saldırı sırasında hiçbir prompt, tıklama veya bildirim görünmez. Yazıya göre kurbanın normal deneyimi, iç servisler internetten erişilebilir hale gelirken bile tamamen değişmeden kalabilir. Görünür ilk belirti genellikle olumsuzdur: meşru eşlemeler silindiğinde servisler çalışmamaya başlar.

Yöneticiler için göstergeler somuttur. WAN tarafında 5000 numaralı TCP portu açıktır ve rootDesc.xml ile /ctl/IPConn dışarıdan erişilebilirdir. Router'ın yönlendirme tablosunda kiralama süresi 0 olan, sahibi bilinmeyen veya beklenmeyen LAN IP adreslerine sahip kurallar bulunur ve bu kurallar yeniden başlatmalara rağmen kalıcıdır. Ağ izleme, rootDesc.xml'e yapılan HTTP GET'leri, /ctl/IPConn'a yapılan POST'ları, AddPortMapping veya DeletePortMapping gibi SOAPAction başlıklarını ve yeni açılan dış portlara gelen bağlantıları gösterir. Yazı, yalnızca router denetim günlüklerinin isteğin kaynağını veya değişikliğin zamanını ortaya çıkarmayabileceği konusunda uyarıyor.

Yayım sırasında yama yok

dev.to özetine göre danışmanlık yayımlandığında yamalı bir firmware sürümü ve satıcı açıklaması yoktu. Önerilen azaltıcı önlemler şunlardır: yönetim arayüzünden UPnP'yi devre dışı bırakmak (ayarlar kilitliyse ISP'den bunu yapmasını istemek), router'da, ikincil bir güvenlik duvarında veya ISP'de 5000 numaralı TCP portuna gelen trafiği engellemek, yetkisiz yönlendirme kurallarını silmek ve iç cihazları kaynak kısıtlamaları ile güçlü kimlik doğrulamasıyla sağlamlaştırmak.

Yazı ayrıca maruz kalma ile ele geçirilme arasında net bir çizgi çiziyor. İlk saldırı router yapılandırmasını değiştirir; LAN içinde kod çalıştırmaz. Bir iç cihazı gerçekten ele geçirmek için ikinci bir zafiyet gerekir; örneğin açığa çıkan servisteki bir güvenlik açığı, varsayılan kimlik bilgileri veya bozuk kimlik doğrulaması. Yazı, şimdiye kadarki kamusal raporlarda kayıtlı olay ve üçüncü taraf cihazlara yönelik aktif saldırı bulunmadığını da belirtiyor.

Neden önemli

Milyonlarca küçük ağ, örtük güvenlik duvarı olarak NAT'a güveniyor: cihazlar çoğunlukla dışarıdan kimsenin onlara erişememesi nedeniyle güvende. CVE-2026-75501 bu varsayımı birkaç SOAP isteğiyle devre dışı bırakıyor ve yeniden başlatmalara karşı kalıcılığı, en yaygın ev çarelerinden olan router'ı kapatıp açmayı işe yaramaz hale getiriyor. Bu cihazlar genellikle ISP tarafından yönetildiğinden, etkilenen kullanıcıların UPnP'yi kendileri devre dışı bırakma izni olmayabilir; bu da yanıtlama yükünün bir kısmını sağlayıcılara kaydırıyor. Gözlemlenen bir sömürü olmasa bile açık 5000 portlarını taramak son derece kolaydır; bu yüzden GS7 donanımı kullanan herkes, yamayı beklemek yerine maruz kalmayı hemen doğrulamalı ve azaltıcı önlemleri hemen uygulamalı. Bu hata ayrıca UPnP'nin yalnızca LAN için bir protokol olduğu ve tek başına NAT'ın hiçbir zaman gerçek bir güvenlik sınırı olmadığı konusunda daha geniş bir hatırlatma niteliğinde.

  • #security
  • #routers
  • #vulnerability
  • #upnp
  • #home-networking

İlgili yazılar