新聞

Calix 路由器爆無修補漏洞,駭客免密碼即可繞過 NAT、暴露內網設備

2026 / 08 / 27
編輯部
Calix 路由器爆無修補漏洞,駭客免密碼即可繞過 NAT、暴露內網設備
卡內基美隆大學電腦緊急應變小組協調中心(CERT/CC)於 8 月 21 日發布資安公告,揭露 Calix GS7 XGS(型號 GS5239XG,市場上亦以 GigaSpire 7u10txg 之名銷售)住宅用路由器存在一項可在未經身分驗證下遠端利用的高風險漏洞 CVE-2026-75501。其 CVSS 評分為 7.5 分(滿分 10 分),受影響韌體版本為 EXOS/6.6.47。攻擊者不需要任何密碼或授權,即可透過網際網路操控裝置的連接埠轉發規則,讓家用攝影機、網路儲存設備(NAS)等內部裝置暴露於公開網路。

漏洞主因在於路由器將 UPnP(Universal Plug and Play)服務的控制端點,暴露於廣域網路(WAN)介面的 TCP 5000 埠上。UPnP 原本僅供區域網路內裝置自動申請連接埠轉發,但受影響機型未設置存取控制,導致外部攻擊者也能發送未經驗證的 SOAP 請求,任意新增、刪除或列舉連接埠對應規則,甚至查詢裝置的公開 IP 位址。換言之,攻擊者只要從網際網路任一處發出請求,就可能在路由器防火牆上開出長期破口;且相關規則即使在裝置重新開機後仍會保留。

發現此漏洞的資安研究員 Brian Khan Quintana 自今年 6 月 7 日起多次嘗試通報廠商,卻始終未獲回應,最終改由 CERT/CC 介入協調並公開揭露。Quintana 指出:「不需要密碼,不會跳出任何提示,畫面上也不會顯示任何異狀;一個未經驗證的請求就足以在路由器防火牆上開出永久破口,通向屋內任何裝置。」由於 Calix 至今仍未提出修補時程,用戶目前只能透過管理介面(路徑為「進階」、「安全性」、「UPnP」)自行停用 UPnP 功能以降低風險。若該選項遭鎖定、無法變更,則建議直接聯繫所屬電信業者,要求在網路端關閉此功能。

Calix 是美國寬頻市場的重要設備供應商,客戶包括 Cox Communications、Brightspeed、ALLO、CityFibre 與 Conexon 等電信業者。不過,此事件也凸顯風險並非僅限於單一廠商:許多用戶端設備出廠時即預設啟用 UPnP,卻缺乏廠商端的主動巡檢與修補機制。

對台灣電信業者與企業資安人員而言,這起案例仍具參考價值,建議趁機盤點自家或客戶端路由器的 UPnP 設定狀態,並定期檢查連接埠轉發規則清單,以確認未遭陌生規則植入。一般家庭用戶若不確定自身路由器是否受影響,也可直接聯繫電信業者客服,確認機型與韌體版本,並詢問是否已有因應措施。

本文轉載自 BleepingComputer。