
Невиправлена вразливість у маршрутизаторах Calix GS7 XGS (GS5239XG), які використовують кілька американських інтернет-провайдерів, дозволяє зловмисникам, які працюють віддалено та без автентифікації, створювати правила переадресації портів, що може викрити локальні мережеві пристрої в Інтернеті.
Уразливість має ідентифікатор CVE-2026-75501 і класифікується як проблема відсутності автентифікації, що впливає на пристрої з прошивкою EXOS/6.6.47.
Дослідник безпеки Браян Хан Кінтана виявив цю вразливість. Після безуспішних спроб повідомити про це постачальника 7 червня, він повідомив про вразливість Центр координації CERT при Університеті Карнегі — Меллона.

Після численних спроб зв’язатися з постачальником і відсутності відповіді, CERT/CC скоординував публічне розкриття інформації, і Кінтана опублікував технічні деталі.
Calix є значним постачальником на ринку широкосмугових операторів США, співпрацюючи з такими великими компаніями, як Cox Communications, Brightspeed, ALLO, CityFibre та Conexon.
Модель, що постраждала, GS5239XG, також продається під назвою GigaSpire 7u10txg і є новим преміальним шлюзовим пристроєм, що поєднує можливості Wi-Fi 7 з інтегрованим терміналом XGS-PON.
Вразливість CVE-2026-75501 спричинена тим, що пристрій виставляє «контрольну точку MiniUPnPd на WAN-інтерфейсі через TCP-порт 5000 без контролю доступу».
«У версіях прошивки, що постраждали, маршрутизатор прив’язує свою службу UPnP WANIPConnection SOAP до публічного WAN-інтерфейсу на TCP-порту 5000», — попереджає CERT/CC.
Це дозволяє зловмиснику в загальнодоступній мережі надсилати пристрою неавтентифіковані «SOAP-запити для додавання, видалення або перерахування зіставлень портів, або для запиту зовнішньої IP-адреси».
Таким чином, хакери можуть обійти мережеву трансляцію адрес (NAT) маршрутизатора та його брандмауер, викриваючи внутрішні камери, мережеві сховища (NAS), адміністративні інтерфейси та IoT-пристрої.
«Одного неавтентифікованого запиту з будь-якої точки світу достатньо, щоб відкрити постійний отвір у брандмауері маршрутизатора для будь-якого пристрою всередині будинку. Без пароля. Без підказки. Нічого на екрані. Правило зберігається навіть після перезавантаження», — каже Кінтана.
Дослідник зазначає, що зловмисник, який використовує цю проблему безпеки, може виконати такі дії:
- Створювати довільні правила переадресації портів
- Видаляти наявні зіставлення
- Перераховувати поточні зіставлення маршрутизатора
- Отримувати його публічну IP-адресу
Кінтана протестував знахідку, надсилаючи запити за межі своєї домашньої мережі для створення зіставлення портів, яке викривало внутрішню адресу. Зіставлення, налаштоване без терміну дії, залишалося активним після вимкнення живлення маршрутизатора.

Це фактично означає, що будь-хто в Інтернеті може доручити вразливим маршрутизаторам Calix перенаправляти трафік з публічного порту на вибраний пристрій у домашній мережі.
З огляду на відсутність виправлення для CVE-2026-75501, Кінтана рекомендує користувачам пристроїв, що постраждали, вимкнути UPnP через адміністративний інтерфейс (Advanced → Security → UPnP).
Дослідник зазначає, що це тимчасове рішення вимикає автоматичне відкриття портів, яке використовується деякими іграми, але завжди можна вручну відкрити певні порти.
CERT/CC також зазначає, що в деяких випадках ця настройка може бути заблокована, і користувачі, які не можуть її змінити, повинні звернутися до свого інтернет-провайдера з проханням про її деактивацію.
BleepingComputer звернувся до Calix за коментарем щодо цієї вразливості, моделей пристроїв, на які вона впливає, і чи буде випущено виправлення, але на момент публікації відповіді не отримав.

Якщо зловмисники отримали дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Звіт The Blue Report 2026 вимірює рівень захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Подробиці можна знайти на сайті: www.bleepingcomputer.com
