VulnCheck ha divulgado dos implantes de fábrica previamente no documentados en el firmware de enrutadores fabricados por Shenzhen Zhibotong Electronics (ZBT). Cada uno de ellos otorga a un atacante remoto no autenticado la capacidad de ejecutar comandos como root en los dispositivos afectados. Los implantes, denominados SPEAKINGSTONE y DARKLANTERN por el equipo de investigación de día cero de la empresa, están registrados como CVE-2026-74232 y CVE-2026-74233 respectivamente.
VulnCheck, que asignó ambos identificadores como Autoridad de Numeración CVE (CNA), los calificó con 9.3 en el sistema CVSS 4.0 y 9.8 en CVSS 3.1. Ambos vectores registran un ataque de red que no requiere privilegios ni interacción del usuario.
SPEAKINGSTONE: implante de vigilancia con acceso root
SPEAKINGSTONE, que se ejecuta como el servicio yunmgrd, envía balizas a través del puerto UDP 10000 a un servidor de comando y control (C2) fijo. Debido a que el implante realiza conexiones salientes, funciona detrás de NAT y de filtrado de egreso común. Su protocolo admite tipos de mensajes que ejecutan comandos arbitrarios como root, exfiltran el nombre de usuario y la contraseña de PPPoE de WAN, escriben y leen una lista de secuestro de DNS y abren un túnel SSH inverso. VulnCheck lo describió como "un implante de vigilancia con acceso root a cada dispositivo en el que se ejecuta".
DARKLANTERN: puerta trasera accesible desde Internet
DARKLANTERN opera como el servicio infosrvd en el puerto UDP 9992, que el firewall estándar del enrutador abre a conexiones entrantes desde cualquier dirección de Internet. El aviso de VulnCheck describe la autenticación del servicio como ineficaz, basada en una sal fija y un valor MAC comodín todo ceros que evade su propia verificación de dirección. Entre el 18 y el 21 de agosto, VulnCheck identificó 203 instancias de DARKLANTERN expuestas a Internet en 22 países, que auto-reportaron 16 modelos distintos. La cifra cuenta hosts que respondieron a una sonda, no dispositivos comprometidos.
Ambos implantes se encontraron en un enrutador Deep Orange 3G/4G/LTE de 88 dólares comprado a un proveedor estadounidense, un ZBT-WE826-T2 de marca blanca cuyo firmware fue construido en 2019. Ese dispositivo es anterior a ENDLESSDOORS (CVE-2026-66747), el implante de llamada a casa que VulnCheck divulgó el 5 de agosto y que se encuentra en al menos 20 modelos de enrutadores Zbtlink.
Modelos y firmware afectados
Los avisos de VulnCheck para la inyección de comandos de DARKLANTERN y el implante C2 de SPEAKINGSTONE nombran los siguientes modelos y versiones de firmware: DARKLANTERN: Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 y WG3526 con firmware 19.1101; WE2426-C con 19.1112; WE5926-EC_QP con 20.0516; WF3526-P con 19.051; además de CTN720-W1, LF-1541 y MT7620N con 19.1101 y WRC1 con 20.0622, listados bajo un vendedor no identificado. SPEAKINGSTONE: Zbtlink L3_V2_8 con 3.0.0.4.528, WE826-T2 con 19.1101, ZBT-7628 con 1.0.0.2.007 y ZBT-ZBT7621 con 1.0.0.3.001; MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A y MQAP-7628 con 1.0.0.2.000; y AP522 con 1.0.0.2.014, AP7628 y HC5661A con 3.0.0.4.380, APG721B con 19.0809, HK300 con 1.0.0.2.032 y MAP-N10 con 1.0.0.2.044 bajo un vendedor no identificado.
Las páginas de aviso muestran esas versiones como límites superiores, mientras que los registros CVE nombran cada firmware como una versión exacta única y establecen el estado predeterminado de todas las demás versiones como desconocido. Ninguno de los avisos nombra una versión de firmware corregida, dejando a un propietario con una versión fuera del conjunto listado sin una base publicada para decidir si la falla aplica.
El número de modelo, más que la marca, es la verificación confiable, porque ZBT vende el mismo hardware y firmware a revendedores que ponen su propio nombre en la carcasa. The Hacker News confirmó a través de la base de datos de prefijos MAC registrados por IEEE el 28 de agosto que los bloques 78:A3:51 y F8:5E:3C están asignados a Shenzhen Zhibotong Electronics, lo que permite a un propietario identificar al fabricante a partir de la dirección del dispositivo.
Dominio C2 de respaldo y servidor señuelo
SPEAKINGSTONE lleva un dominio C2 de respaldo fijo al que el implante accede cuando no se configuró un servidor primario, y VulnCheck descubrió que ese dominio no estaba registrado. La empresa registró el dominio y levantó un servidor que ejecuta una implementación inversa del protocolo. Las balizas comenzaron a llegar tan pronto como el servidor estuvo activo.
Hasta el 21 de agosto, 392 dispositivos únicos habían informado, de los cuales 390 estaban en China. VulnCheck dijo que el 83 por ciento estaban en la red de China Mobile, que 304 de los 392 SSID transmitidos comenzaban con "CMCC", y que 363 auto-reportaron un solo modelo, L3_V2_8, ejecutando el firmware 3.0.0.4.528. Dado que un dispositivo alcanza el dominio de respaldo solo cuando no se configuró un C2 primario, los 392 son un piso extraído de un subconjunto no representativo, no un recuento de dispositivos afectados.
Estado de explotación y catálogo KEV
VulnCheck marca CVE-2026-74233 en su propio catálogo de vulnerabilidades explotadas conocidas (KEV), cuyos criterios publicados requieren que una vulnerabilidad sea "reportada públicamente como explotada en la naturaleza". El enriquecimiento de CISA, registrado contra el mismo CVE el 27 de agosto, califica la explotación como prueba de concepto, que la agencia define como una prueba de concepto pública existente en el momento del análisis. The Hacker News confirmó a través del catálogo KEV de CISA, versión 2026.08.27, que ninguno de los tres CVEs de ZBT aparece en él al 28 de agosto.
Indicadores de compromiso (IoCs)
- Dominios: www.ac-link[.]com, el C2 primario de SPEAKINGSTONE, y www.findmyipaddr[.]com, el dominio de respaldo que VulnCheck registró.
- Dirección IP: 47.107.224[.]89, una dirección de Alibaba Cloud en Shenzhen a la que el dominio C2 primario aún resolvía cuando The Hacker News lo consultó el 28 de agosto.
- Puertos: UDP/9992 entrante para DARKLANTERN, UDP/8897 para sus respuestas, y UDP/10000 saliente para las balizas de SPEAKINGSTONE.
- Servicios y rutas: infosrvd, yunmgrd, inetdetect, /etc/exec/cmd, /tmp/info.txt y /tmp/yunclient.conf.
- Hashes SHA-256: b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 (yunmgrd), 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 (infosrvd) y ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 (inetdetect).
Recomendaciones y respuesta del proveedor
La guía de VulnCheck para el implante anterior fue bloquear y alertar sobre los endpoints tanto en el egreso como en el resolver, y tratar la LAN del enrutador como no confiable. Dado que DARKLANTERN escucha en UDP/9992, bloquear el tráfico entrante a ese puerto en el borde de la red cierra el listener mientras se espera una versión corregida. VulnCheck publicó reglas de Suricata y YARA junto con la investigación, una de las cuales alerta sobre la salida de comandos de DARKLANTERN que llega al puerto UDP 8898, mientras que el texto y el escáner usan 8897.
Zbtlink abordó el componente anterior ENDLESSDOORS en una declaración en su sitio web, diciendo que sirve únicamente como una herramienta de soporte técnico postventa utilizada solo con la solicitud y autorización explícita del cliente. "Este componente nunca se ha utilizado para acceso no autorizado", dijo la empresa. Un portavoz de Zbtlink dijo a The Hacker News el 6 de agosto que la función está "únicamente destinada" al mantenimiento postventa y no sirve para otros propósitos. "Generalmente se conserva solo en unidades de muestra para ayudar a los clientes con la depuración de software", agregó el portavoz.
Esa declaración aborda únicamente ENDLESSDOORS, y Zbtlink no ha emitido ninguna declaración pública sobre yunmgrd o infosrvd. The Hacker News encontró el 28 de agosto que las páginas de descarga de firmware de la empresa estaban activas y servían ocho imágenes con fecha del 17 de agosto, entre ellas versiones para WE826-T2 y WE2426-C, ambas nombradas en los nuevos avisos.
VulnCheck dijo que los implantes se envían con el firmware de ZBT, y señaló a MOFI Network, que desarrolla su propio firmware para la misma plataforma y cuya imagen examinada estaba libre de los tres implantes. The Hacker News se ha puesto en contacto con Zbtlink para preguntar si su firmware actual aún contiene los dos componentes, y con VulnCheck para obtener la evidencia detrás de su listado en el catálogo, y actualizará esta historia con cualquier respuesta.




















Deja una respuesta