У прошивках роутерів ZBT знайшли три приховані механізми віддаленого доступу
VulnCheck виявила ENDLESSDOORS, DARKLANTERN і SPEAKINGSTONE у пристроях, які продаються під багатьма сторонніми брендами.

Компанія VulnCheck повідомила про три вбудовані у прошивки механізми віддаленого керування в роутерах Shenzhen Zhibotong Electronics, відомої як ZBT. Небезпека посилюється OEM-моделлю: те саме апаратне забезпечення продають під десятками інших назв, тому бренд на корпусі не завжди показує справжнього розробника прошивки. Дослідження почалося з моделі Zbtlink AX3000.
Перший компонент отримав назву ENDLESSDOORS. Він автоматично запускається під час завантаження, маскується під звичайний процес ядра Linux kworker, підключається до жорстко заданого командного сервера та може виконувати команди з правами root. За даними дослідників, належної автентифікації та шифрування немає. VulnCheck відтворила сервер у лабораторії й отримала контроль над власним тестовим роутером, тобто ризик не є лише теоретичним.
ENDLESSDOORS знайшли у прошивках щонайменше 20 моделей. Проблемі присвоєно CVE-2026-66747 і оцінку 9,3 CVSS. Водночас це не означає, що кожен пристрій ZBT містить однаковий код: компанія випускала різні версії для багатьох клієнтів, а частина досліджених образів була чистою. Перевіряти потрібно точну модель, ревізію й прошивку.
У придбаному на Amazon стільниковому роутері Deep Orange на основі ZBT-WE826-T2 дослідники знайшли два старші механізми. DARKLANTERN відкриває UDP-порт 9992 на зовнішньому інтерфейсі та приймає команди без нормальної перевірки. Статичну сіль контрольної суми й фільтр MAC-адрес можна обійти. Інтернет-сканування виявило 203 доступні екземпляри у 22 країнах і 16 моделях.
SPEAKINGSTONE працює навпаки: служба сама періодично звертається до інфраструктури керування через UDP 10000, тому NAT не блокує зв’язок. Протокол дозволяє збирати відбиток пристрою, виконувати команди, отримувати PPPoE-дані, змінювати список DNS-перехоплень і створювати зворотний SSH-тунель. VulnCheck зареєструвала вільний резервний домен із прошивки та побачила 392 підключення, переважно з однорідного розгортання у Китаї.
ZBT називала ENDLESSDOORS інструментом післяпродажної підтримки. Проте навіть легітимна функція стає критичною вразливістю, якщо не перевіряє оператора належним чином. Власникам моделей зі списку VulnCheck радять заміну: заводський механізм підриває довіру до всієї прошивки. Для інших користувачів урок практичний — обирати роутери з прозорим постачальником оновлень, вимикати віддалене адміністрування, сегментувати недовірені пристрої й не вважати маловідомий логотип гарантією незалежного програмного коду.
Матеріал підготовлений редакцією HARDW на основі публікації Tom’s Hardware.
Відкрити оригінал на Tom’s Hardware ↗




