Более миллиона маршрутизаторов уязвимы к обходу аутентификации

Более миллиона маршрутизаторов уязвимы к обходу аутентификации

Более миллиона маршрутизаторов уязвимы к обходу аутентификации

Более миллиона маршрутизаторов, использующих технологию GPON, уязвимы из-за ошибки, которая помогает обойти аутентификацию. Баг можно проэксплуатировать путем модификации URL-адреса в адресной строке браузера, что позволит получить удаленный доступ к уязвимым устройствам.

Поскольку GPON поддерживают практически все роутеры, несложно оценить масштаб проблемы. Чтобы использовать недостаток, злоумышленнику нужно всего лишь добавить «?images/» в конец веб-адреса любой страницы конфигурации маршрутизатора, это позволит обойти страницу входа и получить полный доступ к роутеру.

Поскольку команды ping и traceroute работают с привилегиями «root», злоумышленник может также запустить и другие команды.

Информацией об этой уязвимости поделились специалисты VPNmentor, оказалось, что под угрозой миллионы устройств, установленные в домах пользователей.

На момент написания этого материала в поисковике Shodan насчитывается 1,06 миллионов уязвимых маршрутизаторов. Половина уязвимых маршрутизаторов находится в сети Telmex в Мексике, остальные находятся в Казахстане и Вьетнаме.

Эксперты опубликовали видео, подтверждающее наличие данной бреши:

Согласно специалистам, брешь затрагивает GPON-маршрутизаторы, которыми пользуются миллионы людей, как можно заключить из видео. Эксперты выборочно протестировали роутеры, предоставляемые провайдерами, обнаружив, что все они были уязвимы.

Google срочно обновила Chrome из-за двух дыр, уже используемых в атаках

Google выпустила внеплановое обновление стабильной версии Chrome, в котором закрыла сразу две опасные уязвимости. И это как раз тот случай, когда обновление лучше не откладывать: в компании прямо заявили, что обе бреши уже эксплуатируются в реальных атаках.

После установки патча браузер должен обновиться до версии 146.0.7680.75/76 для Windows и macOS, а для Linux — до 146.0.7680.75.

Первая уязвимость получила идентификатор CVE-2026-3909. Это ошибка записи за пределами границ в графическом движке Skia, который отвечает за отрисовку 2D-графики в браузере.

Подобные баги особенно неприятны тем, что могут использоваться для повреждения памяти, аварийного завершения работы браузера, а в некоторых сценариях и для выполнения произвольного кода.

Вторая закрытая брешь — CVE-2026-3910. Она находится в движке V8, который обрабатывает JavaScript в Chrome. Ошибки в V8 традиционно представляют особый интерес для атакующих, потому что именно через них нередко пытаются выйти за пределы защитных механизмов браузера.

Обе уязвимости, как сообщили в Google, были выявлены 10 марта 2026 года. Технические подробности компания пока не раскрывает — это стандартная практика, чтобы не упростить задачу тем, кто ещё может попытаться атаковать не обновившихся пользователей.

Самое важное здесь в другом: Google отдельно подчеркнула, что ей известно о существовании эксплойтов для обеих уязвимостей. Другими словами, они уже фигурируют в реальных кибератаках.

Поэтому совет максимально простой: вручную проверить наличие обновления и затем перезапустить браузер, чтобы патчи установились. Для системных администраторов история тоже вполне однозначная: развёртывание версии 146.0.7680.75 лучше ставить в приоритет, особенно в управляемых корпоративных средах.

RSS: Новости на портале Anti-Malware.ru