VU#141367: Шлюз Arris BGW210-700 от AT&T содержит уязвимость обхода аутентификации в интерфейсе управления на стороне LAN
В домашнем шлюзе Arris BGW210-700, используемом AT&T, обнаружена критическая уязвимость безопасности в версиях прошивки 2.7.7 и более ранних. Эта уязвимость, CVE-2026-16771, позволяет неаутентифицированным пользователям в локальной сети получать доступ к конфиденциальным данным конфигурации и изменять настройки устройства. Веб-интерфейс управления обходит серверную аутентификацию, полагаясь только на клиентский код, который легко обойти. Злоумышленник может использовать это для получения пароля WiFi в открытом виде и изменения сетевых конфигураций. Затронуты несколько страниц диагностики и конфигурации, в том числе для настроек WiFi и параметров WAN. Последствия включают несанкционированный доступ к сети и ее изменение. К счастью, большинство устройств должны были получить автоматические обновления прошивки от интернет-провайдеров, что делает их невосприимчивыми. Пользователи могут проверить версию своей прошивки через веб-интерфейс устройства. Рекомендуется подтвердить функциональность автоматического обновления у интернет-провайдера. Соблюдение правил сетевой гигиены, таких как изоляция устройств и мониторинг неизвестных клиентов, может дополнительно снизить риски.