🛡 VULNERABILIDADES 🛡

Desbordamiento de memoria en la pila en MB115-4G de Mercusys

🛡CyberObservatorio
Desbordamiento de memoria en la pila en MB115-4G de Mercusys
Idioma

Desbordamiento de memoria en la pila en MB115-4G de Mercusys

Fuente: INCIBE

En un mundo cada vez más interconectado, la seguridad de los dispositivos de red se convierte en una preocupación crucial tanto para usuarios individuales como para organizaciones. Recientemente, el Instituto Nacional de Ciberseguridad de España (INCIBE) ha coordinado la divulgación de una vulnerabilidad de severidad media que afecta a los routers Mercusys MB115-4G, un modelo de sobremesa popular en entornos domésticos y pequeñas empresas. Esta vulnerabilidad, descubierta por el investigador Héctor Villar Palacios, subraya la importancia de mantener los dispositivos actualizados y la vigilancia constante sobre las amenazas que podrían comprometer la integridad de las redes.

La vulnerabilidad en cuestión ha sido identificada con el código CVE-2026-12495, que indica un fallo crítico en la seguridad del dispositivo. Se trata de una vulnerabilidad de denegación de servicio (DoS) provocada por un desbordamiento de búfer en pila en la función `http_gdpr_decrypt` de la interfaz web del Mercusys MB115-4G. Este tipo de vulnerabilidad permite a un atacante no autenticado enviar una petición especialmente manipulada al endpoint '/cgi/login', lo que puede llevar a una corrupción de memoria y, en consecuencia, a la caída del proceso httpd del dispositivo. Como resultado, el servicio de administración web se vuelve inaccesible, dejando a los usuarios sin la capacidad de gestionar su router de forma remota.

Desde un punto de vista técnico, el desbordamiento de búfer se produce cuando un programa intenta almacenar más datos en un búfer de los que puede contener. Esto puede sobrescribir datos adyacentes en la memoria, provocando comportamientos inesperados en el software y, en este caso, un fallo del servicio. La escala de esta vulnerabilidad es preocupante, especialmente dado que los dispositivos de red son objetivos atractivos para los atacantes, quienes pueden utilizar técnicas de DoS para interrumpir el acceso a internet o incluso para abrir puertas a invasiones más complejas en el futuro.

Imagen del articulo

La resolución de esta vulnerabilidad ha sido abordada por el equipo de Mercusys, que ha lanzado una actualización en la versión V1_1.9.0 del firmware del MB115-4G. Esto pone de manifiesto la importancia de que los usuarios se mantengan al día con las actualizaciones de seguridad, dado que estas no solo corrigen fallos existentes, sino que también protegen contra nuevas amenazas que emergen constantemente. La falta de aplicación de estas actualizaciones puede dejar a los dispositivos vulnerables, lo que podría resultar en la explotación de estas vulnerabilidades por parte de atacantes.

En el contexto histórico de la ciberseguridad, esta no es la primera vez que se identifican vulnerabilidades en routers de consumo. En años anteriores, se han documentado incidentes similares que han llevado a compromisos de seguridad a gran escala, afectando a millones de usuarios. La tendencia creciente hacia la digitalización y la conectividad constante ha hecho que los dispositivos de red sean un blanco preferido. Por lo tanto, la atención a las vulnerabilidades en estos dispositivos es más relevante que nunca, considerando el aumento de ataques cibernéticos que se han observado en el último año.

Para mitigar el riesgo asociado a CVE-2026-12495 y otras vulnerabilidades similares, se recomiendan varias prácticas a los usuarios de routers Mercusys y, en general, a todos los propietarios de dispositivos de red. En primer lugar, es crucial mantener el firmware de los dispositivos actualizado, aplicando regularmente los parches de seguridad proporcionados por los fabricantes. Además, se sugiere deshabilitar funciones innecesarias en la interfaz del router que puedan ser explotadas por atacantes, así como cambiar las contraseñas predeterminadas a combinaciones más seguras. Finalmente, implementar sistemas de monitoreo de tráfico de red puede ayudar a detectar actividades sospechosas que podrían indicar un intento de explotación de vulnerabilidades.

Imagen del articulo

En conclusión, la identificación y divulgación de la vulnerabilidad CVE-2026-12495 en el Mercusys MB115-4G es un recordatorio de la necesidad de estar alerta ante las amenazas cibernéticas. A medida que la tecnología avanza, la seguridad de los dispositivos de red debe ser una prioridad para todos los usuarios, garantizando así un entorno digital más seguro.

Stack-based buffer overflow in Mercusys MB115-4G

Source: INCIBE

Mercusys MB115-4G, from version 1.7.0 to MB115-4G(EU)_V1_1.9.0.

INCIBE has coordinated the publication of a medium severity vulnerability affecting the Mercusys MB115-4G, a desktop wireless router. The vulnerability was discovered by Héctor Villar Palacios.

This vulnerability has been assigned the following code, CVSS v4.0 base score, CVSS vector, and vulnerability type CWE:

Imagen del articulo

The vulnerability has been addressed by the Mercusys team in version V1_1.9.0.

CVE-2026-12495: denial of service (DoS) vulnerability due to a stack buffer overflow in the function http_gdpr_decrypt of the web interface of the Mercusys MB115-4G device. An unauthenticated attacker could exploit this vulnerability by sending a specially crafted request to the endpoint '/cgi/login', leading to memory corruption and the crash of the httpd process, resulting in a denial of service of the web management service.