CVE-2026-75501 w routerach Calix: niezałatana luka pozwala ominąć NAT i wystawić urządzenia LAN do internetu - Security Bez Tabu

CVE-2026-75501 w routerach Calix: niezałatana luka pozwala ominąć NAT i wystawić urządzenia LAN do internetu

Cybersecurity news

Wprowadzenie do problemu / definicja

W routerach abonenckich Calix GS7 XGS, w szczególności w modelu GS5239XG, ujawniono krytyczną podatność oznaczoną jako CVE-2026-75501. Luka wynika z braku uwierzytelniania dla usługi UPnP udostępnionej na interfejsie WAN, co umożliwia zdalnemu napastnikowi tworzenie i modyfikowanie reguł przekierowania portów bez konieczności logowania.

W praktyce oznacza to obejście mechanizmów NAT i zapory sieciowej. Skutkiem może być bezpośrednia ekspozycja urządzeń z sieci lokalnej do internetu, mimo że użytkownik nie konfigurował ręcznie żadnych przekierowań.

W skrócie

  • Podatność dotyczy routerów Calix GS5239XG z firmware EXOS/6.6.47.
  • Usługa UPnP WANIPConnection nasłuchuje na publicznym interfejsie WAN na porcie TCP 5000.
  • Żądania SOAP są akceptowane bez autoryzacji.
  • Napastnik może dodawać, usuwać i odczytywać mapowania portów oraz pobierać publiczny adres IP urządzenia.
  • W momencie ujawnienia problemu nie było publicznie dostępnej poprawki producenta.
  • Najważniejsze działania ograniczające ryzyko to wyłączenie UPnP lub zablokowanie ruchu przychodzącego do TCP 5000.

Kontekst / historia

Podatność została opisana przez badacza bezpieczeństwa Briana Khana Quintanę. Po nieudanych próbach uzyskania reakcji producenta sprawa trafiła do CERT Coordination Center, a publiczne ujawnienie nastąpiło po zakończeniu procesu koordynacji.

Znaczenie incydentu wykracza poza pojedynczy model urządzenia. Mowa o nowoczesnej bramie abonenckiej wykorzystywanej w środowiskach domowych i małych biurach, często wdrażanej przez operatorów szerokopasmowych. To sprawia, że podatność może dotyczyć infrastruktury zarządzanej przez dostawców usług internetowych, gdzie użytkownik końcowy nie zawsze ma pełną kontrolę nad konfiguracją.

Analiza techniczna

Źródłem problemu jest błędne wystawienie funkcji UPnP na interfejs zewnętrzny. Mechanizm UPnP został zaprojektowany jako narzędzie upraszczające automatyczne otwieranie portów dla urządzeń działających w sieci lokalnej. Zakłada on zaufane środowisko LAN i z tego powodu nie opiera się na silnym uwierzytelnianiu na poziomie protokołu.

W podatnej implementacji założenie to zostało złamane, ponieważ usługa WANIPConnection została udostępniona od strony internetu. Według analizy technicznej wykorzystano MiniUPnPd 2.3.7, a punkt sterowania działa na TCP 5000. Atakujący może wysyłać żądania SOAP z dowolnego miejsca w internecie i wykonywać operacje takie jak dodawanie nowych przekierowań, usuwanie istniejących wpisów, odczyt konfiguracji mapowań oraz pobieranie zewnętrznego adresu IP routera.

Szczególnie groźny jest scenariusz przekierowania ruchu do wewnętrznych urządzeń, które normalnie nie są publicznie dostępne. Może to dotyczyć kamer IP, paneli administracyjnych, pamięci NAS, elementów automatyki domowej oraz innych urządzeń IoT. Z punktu widzenia napastnika luka tworzy wygodny mechanizm do wystawiania wybranych usług na zewnątrz bez wiedzy właściciela sieci.

Dodatkowym problemem jest trwałość utworzonych reguł. Opublikowane ustalenia wskazują, że mapowanie portu skonfigurowane z bezterminowym czasem dzierżawy może pozostać aktywne także po restarcie urządzenia. Oznacza to możliwość utrzymania długotrwałej ekspozycji zasobu i zwiększa ryzyko późniejszej kompromitacji.

Konsekwencje / ryzyko

Ryzyko związane z CVE-2026-75501 należy ocenić jako wysokie. Atak nie wymaga poświadczeń, nie wymaga obecności w sieci lokalnej i nie zakłada żadnej interakcji użytkownika. Wystarczające jest to, by router był osiągalny z internetu, a usługa była widoczna na porcie TCP 5000.

W praktyce luka może zostać wykorzystana do:

  • ekspozycji wewnętrznych usług do internetu,
  • obejścia domyślnej izolacji zapewnianej przez NAT,
  • ułatwienia dalszej kompromitacji urządzeń IoT i zasobów biurowych,
  • naruszenia poufności danych,
  • modyfikacji lub sabotażu istniejących przekierowań portów.

Problem staje się jeszcze poważniejszy w środowiskach operatorskich. Jeśli użytkownik nie ma możliwości samodzielnego wyłączenia UPnP, urządzenie może pozostać podatne nawet wtedy, gdy zagrożenie zostało już rozpoznane.

Rekomendacje

Administratorzy, operatorzy i użytkownicy korzystający z tego modelu powinni jak najszybciej zweryfikować wersję firmware oraz sprawdzić, czy port TCP 5000 jest dostępny z internetu. Jeśli panel administracyjny to umożliwia, pierwszym krokiem powinno być natychmiastowe wyłączenie UPnP.

Jeżeli dezaktywacja funkcji nie jest możliwa lokalnie, konieczny może być kontakt z operatorem w celu zablokowania usługi po stronie dostawcy lub wymiany urządzenia. Dodatkową warstwą ochrony powinno być filtrowanie ruchu przychodzącego do TCP 5000 na brzegu sieci.

Warto również przeprowadzić audyt istniejących reguł przekierowania portów i zidentyfikować wpisy, które nie zostały utworzone świadomie przez administratora. Z perspektywy monitorowania pomocna będzie analiza logów zapory, routera i innych urządzeń pośredniczących pod kątem nietypowych połączeń do usług, które wcześniej nie były publicznie wystawiane.

  • Sprawdź, czy urządzenie działa na podatnej wersji oprogramowania.
  • Wyłącz UPnP, jeśli funkcja jest dostępna w panelu zarządzania.
  • Zablokuj ruch przychodzący do portu TCP 5000.
  • Przejrzyj aktywne przekierowania portów i usuń nieautoryzowane wpisy.
  • Skontaktuj się z operatorem, jeśli urządzenie jest zarządzane centralnie.
  • Monitoruj nietypowy ruch przychodzący do hostów wewnętrznych.

Dla producentów i integratorów to wyraźna lekcja projektowa. Funkcje UPnP powinny być dostępne wyłącznie od strony LAN, a ich ekspozycja na WAN musi być domyślnie blokowana. Mechanizmy przeznaczone do lokalnej automatyzacji nie powinny pełnić roli publicznych interfejsów sterowania.

Podsumowanie

CVE-2026-75501 pokazuje, jak pozornie pomocna funkcja może stać się krytycznym wektorem ataku, jeśli zostanie udostępniona poza zakładanym kontekstem zaufania. W tym przypadku błędna ekspozycja UPnP na interfejs WAN pozwala zdalnie tworzyć reguły przekierowania i skutecznie neutralizuje jedną z podstawowych funkcji routera jako granicy bezpieczeństwa.

Do czasu opublikowania poprawki najważniejsze działania obronne obejmują wyłączenie UPnP, blokadę TCP 5000 oraz audyt istniejących mapowań portów. Dla operatorów i administratorów to sygnał ostrzegawczy, że nawet funkcje typowe dla urządzeń konsumenckich mogą prowadzić do poważnego naruszenia bezpieczeństwa, jeśli zostaną nieprawidłowo wystawione do internetu.

Źródła

  1. Unpatched Calix flaw lets hackers bypass NAT to expose internal devices
  2. VU#756733 – Calix GS7 XGS GS5239XG residential router contains missing authentication vulnerability
  3. The Router in My Living Room Was Taking Orders From Strangers (VU#756733)
  4. GigaSpire Wi-Fi 7 Appliances | Calix
  5. CVE-2026-75501