Vulnerabilidade Crítica em Roteador da Amazon Espanha: Acesso Root via Overflow de Buffer Pré-Autenticação
Aprofundamento CEVIU
Aprofundamento
O ataque ao roteador Mercusys MB115-4G, um dos mais vendidos na Amazon Espanha, explorou uma falha clássica: o estouro de buffer pré-autenticação (CVE-2026-12495). Especificamente, a função http_gdpr_decrypt no servidor web httpd tentava copiar 2048 bytes de dados controlados pelo atacante para um buffer de apenas 512 bytes sem qualquer verificação de limites. Isso permitiu o acesso root ao dispositivo.
Essa falha crítica não surge do nada. A pesquisa inicial do especialista, antes mesmo de encontrar o overflow, já indicava uma postura de segurança fragilizada no firmware das versões v1.7.0 a v1.9.0. Ele identificou credenciais padrão fracas ("admin:1234"), hashes de senha MD5 sem salt, um usuário "nobody" executando com privilégios de root (UID 0), e diretórios com permissões de escrita global. Estes são indícios claros de um desenvolvimento sem o devido foco em segurança, preparando o terreno para vulnerabilidades mais profundas.
O que mudou
A cobertura anterior da pesquisa sobre o roteador Mercusys MB115-4G, conforme o artigo-fonte, mostra uma evolução importante. Inicialmente, o pesquisador descreveu o processo de engenharia reversa, acesso via UART e extração do firmware, além de apontar para vulnerabilidades "básicas" como senhas fracas. O objetivo era "procurar vulnerabilidades". Agora, o que era uma busca genérica se concretizou em uma descoberta de alto impacto: uma falha crítica de estouro de buffer pré-autenticação.
A Mercusys agiu e corrigiu a falha na versão v1.11.0 do firmware. A solução incluiu verificações de limites para impedir o overflow, mudança no caminho de decriptação e a adição de verificação HMAC, que adiciona uma camada de segurança para garantir a integridade dos dados. Isso mostra que a investigação inicial levou a uma remediação específica e robusta para uma vulnerabilidade que poderia ter tido consequências graves.
Por que isso importa
Essa falha no roteador Mercusys MB115-4G é um alerta grave para a segurança de dispositivos IoT e de rede. A obtenção de acesso root pré-autenticação significa que um atacante pode controlar completamente o roteador sem precisar de login, comprometendo toda a rede doméstica ou empresarial. A recorrência de vulnerabilidades em roteadores tem sido um tema constante no CEVIU News.
Nossas matérias anteriores, como "Uma Rota para Root em Roteador Industrial 4G", de maio de 2026, ou a falha de autenticação em roteadores TP-Link, de março de 2026, destacam a constante ameaça que esses dispositivos representam. Assim como a "Pesquisadores Alertam Sobre Falha Crítica Sem Patch no Telnetd", de março de 2026, essa vulnerabilidade no Mercusys reitera a persistência de falhas clássicas de buffer overflow em sistemas embarcados. A exploração de tais brechas por botnets, como a RondoDox em roteadores ASUS, vista em maio de 2026, mostra o potencial de escalada e o perigo para milhões de usuários.
Linha do tempo
Início da pesquisa do roteador Mercusys MB115-4G pelo especialista em segurança.
Detalhes da CVE-2026-12495 divulgados publicamente pelo pesquisador após o período de divulgação responsável.
CEVIU News publica análise da vulnerabilidade crítica em roteadores Mercusys.
Perguntas frequentes
O que é um estouro de buffer pré-autenticação?
É uma vulnerabilidade onde um programa tenta escrever mais dados em um buffer (uma área de memória) do que ele pode suportar, sobrescrevendo dados adjacentes. "Pré-autenticação" significa que a falha pode ser explorada antes mesmo de o atacante precisar se autenticar no sistema, tornando-a extremamente perigosa.
Como essa falha permitiu acesso root ao roteador?
Ao sobrescrever a memória adjacente ao buffer, um atacante pode manipular o fluxo de execução do programa, injetando e executando seu próprio código com os privilégios do processo vulnerável, que neste caso era o servidor web rodando com privilégios de root. Isso concede controle total sobre o dispositivo.
Quais versões do firmware da Mercusys foram afetadas pela CVE-2026-12495?
A vulnerabilidade CVE-2026-12495 foi identificada nas versões v1.7.0, v1.8.0 e v1.9.0 do firmware do roteador Mercusys MB115-4G. A correção foi implementada pela Mercusys a partir da versão v1.11.0, que agora inclui verificações de limites e outras melhorias de segurança.
Como posso proteger meu roteador contra essa e outras vulnerabilidades?
É crucial manter o firmware do seu roteador sempre atualizado para a versão mais recente fornecida pelo fabricante. Verifique regularmente o site de suporte do fabricante para novos patches de segurança. Além disso, use senhas fortes e únicas para o acesso ao roteador, e desative funcionalidades que não utiliza.
Fontes
- rotcee.github.iofonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 06 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

