Неисправленная уязвимость в роутерах Calix позволяет обойти NAT и открыть доступ к устройствам

В роутерах Calix GS7 XGS (GS5239XG), которые используют несколько американских провайдеров широкополосного доступа, нашли неисправленную уязвимость, позволяющую удалённому неавторизованному атакующему создавать правила проброса портов. Это может открыть доступ к внутренним устройствам в домашней сети через интернет. Проблему отслеживают как CVE-2026-75501.
Уязвимость затрагивает устройства с прошивкой EXOS/6.6.47. По данным CERT/CC, причина связана с отсутствием проверки подлинности: устройство публикует MiniUPnPd control endpoint на WAN-интерфейсе по TCP-порту 5000 без ограничений доступа. Через него можно отправлять SOAP-запросы на добавление, удаление и перечисление правил перенаправления, а также запрашивать внешний IP-адрес.
Исследователь безопасности Брайан Хан Кинтана обнаружил проблему и 7 июня попытался уведомить Calix, но безуспешно. После нескольких попыток связаться с производителем он передал сведения в координационный центр CERT при Университете Карнеги — Меллона, а затем опубликовал технические детали после согласованного раскрытия.
Что позволяет сделать уязвимость Calix
По словам Кинтаны, одной неавторизованной команды достаточно, чтобы открыть постоянную дыру через брандмауэр роутера к любому устройству внутри дома. Он утверждает, что после этого атакующий может перенаправить трафик с внешнего порта на выбранное устройство во внутренней сети.
В списке возможных действий, который приводит исследователь, есть создание произвольных правил проброса, удаление уже существующих сопоставлений, просмотр текущих правил и получение публичного IP-адреса. На практике это может открыть внутренние камеры, NAS-хранилища, административные интерфейсы и IoT-устройства.

Что советуют делать пользователям
Исправления для CVE-2026-75501 нет. Кинтана рекомендует отключить UPnP через административный интерфейс роутера в разделе Advanced → Security → UPnP.
Этот обходной путь отключает автоматическое открытие портов, на котором могут держаться некоторые игры, но отдельные порты всё ещё можно открыть вручную. CERT/CC также отмечает, что в некоторых случаях настройка может быть заблокирована, и тогда пользователю нужно обратиться к своему интернет-провайдеру с просьбой отключить функцию.
Calix выпускает такие устройства для американского рынка широкополосного доступа и сотрудничает с крупными компаниями, включая Cox Communications, Brightspeed, ALLO, CityFibre и Conexon. Модель GS5239XG также продаётся под названием GigaSpire 7u10txg и относится к премиальным шлюзам с Wi-Fi 7 и встроенным XGS-PON-терминалом.



