Cudy WR3000:硬编码 JWT 密钥导致根命令注入” 笔记

Cudy WR3000:硬编码 JWT 密钥导致根命令注入”

Nir Yehoshua 于 8 月 19 日发布: 致 Full Disclosure 列表, Cipher Security Labs 已公布两个漏洞的详细信息,影响运行固件版本早于 2.5.24 的 Cudy WR3000 硬件 2.0 版本。 CVE-2026-71960 - 硬编码 JWT 密钥导致的身份验证绕过 严重性:严重,CVSS 9.3 设备固件中包含硬编码的 HMAC 签名密钥,该密钥由 Mosquitto MQTT JWT 身份验证插件使用。由于该密钥可从固件镜像中恢复……