Imagen ilustrativa generada con IA
ZBT: dos nuevos implantes de fábrica en routers chinos exponen el acceso root remoto
Descubre los implantes de fábrica SPEAKINGSTONE y DARKLANTERN en routers ZBT que permiten acceso root remoto con puntuaciones CVSS de hasta 9,8.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El descubrimiento: fabricante identificado por MAC y dos nuevos implantes
El 28 de agosto de 2026, The Hacker News confirmó a través de la base de datos de prefijos MAC registrados por IEEE que los bloques 78:A3:51 y F8:5E:3C pertenecen a Shenzhen Zhibotong Electronics, la empresa china que comercializa routers bajo la marca Zbtlink. La identificación permite rastrear al fabricante a partir de la dirección MAC del dispositivo, un detalle relevante porque muchos de estos equipos se venden como white-label: el mismo hardware y firmware termina bajo marcas diferentes, por lo que el número de modelo es la única comprobación fiable.
La confirmación llega mientras VulnCheck ha documentado dos implantes de fábrica previamente desconocidos en el firmware de los routers ZBT. Los componentes, denominados SPEAKINGSTONE y DARKLANTERN, se han registrado respectivamente como CVE-2026-74232 y CVE-2026-74233. VulnCheck, como autoridad de numeración CVE, asignó ambos identificadores. Las puntuaciones son elevadas: 9,3 en CVSS 4.0 y 9,8 en CVSS 3.1 para ambos, con vectores que implican ataque de red, sin privilegios requeridos y sin interacción del usuario.
Ningún aviso indica una versión de firmware correctiva. Los dos implantes se suman a ENDLESSDOORS (CVE-2026-66747), un tercer componente malicioso divulgado por VulnCheck el 5 de agosto y encontrado en al menos 20 modelos de routers Zbtlink.
SPEAKINGSTONE: una baliza de vigilancia con root remoto
SPEAKINGSTONE es un servicio que se ejecuta con el nombre yunmgrd. Envía balizas salientes por UDP/10000 hacia un servidor de comando y control hardcoded: el dominio primario es www.ac-link[.]com, que el 28 de agosto todavía resolvía a la dirección IP 47.107.224[.]89, un servidor de Alibaba Cloud ubicado en Shenzhen. El protocolo admite tipos de mensaje que permiten a un atacante remoto ejecutar comandos arbitrarios como root, exfiltrar las credenciales PPPoE de la WAN, escribir y leer una lista de secuestro de DNS y abrir un túnel SSH inverso.
Dado que el tráfico es saliente, funciona detrás de NAT y del filtrado de salida ordinario, lo que hace que el implante sea difícil de bloquear. También existe un C2 de respaldo hardcoded, www.findmyipaddr[.]com, que VulnCheck registró porque el dominio no estaba registrado. El servidor de respaldo ejecuta una implementación de ingeniería inversa del protocolo.
Desde la activación del sumidero hasta el 21 de agosto, 392 dispositivos únicos se conectaron al respaldo. De ellos, 390 estaban en China y el 83% resultó estar en la red China Mobile; 304 transmitían un SSID con prefijo CMCC y 363 se autoidentificaban como modelo L3_V2_8 con firmware 3.0.0.4.528. VulnCheck aclara que el respaldo solo se alcanza cuando el C2 primario nunca se ha configurado, por lo que 392 es un límite inferior y no representa el total de dispositivos afectados.
DARKLANTERN: inyección de comandos en un puerto UDP abierto a Internet
DARKLANTERN es un servicio que escucha con el nombre infosrvd en UDP/9992. El firewall de fábrica del router abre ese puerto a conexiones entrantes desde cualquier dirección de Internet, exponiendo el servicio directamente a la red. La autenticación es ineficaz: se basa en un salt hardcoded y en un valor MAC comodín todo ceros que elude la verificación de dirección.
VulnCheck describe la falla como inyección de comandos. Un atacante remoto no autenticado puede explotarla para lograr la ejecución de comandos como root. Entre el 18 y el 21 de agosto, VulnCheck identificó 203 instancias de DARKLANTERN expuestas a Internet en 22 países, con 16 modelos distintos autodeclarados. La cifra cuenta los hosts que respondieron a la sonda, no los dispositivos ya comprometidos.
Las respuestas de DARKLANTERN viajan por UDP/8897, pero una regla Suricata publicada por VulnCheck utiliza el puerto 8898. La discrepancia es conocida: el texto asociado y el escáner usan 8897, mientras que la regla de alerta genera coincidencias en 8898.
El precedente ENDLESSDOORS y los modelos implicados
ENDLESSDOORS (CVE-2026-66747) fue divulgado el 5 de agosto. La ficha oficial de NVD indica un CVSS v3 de 9,8 con vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H y clase CWE-506, código malicioso incorporado. Según la ficha, está presente en todas las builds publicadas de la línea de productos. El componente es la herramienta de código abierto ycsunjane/rctl compilada como paquete OpenWrt librctl.so, iniciada en el arranque y ejecutada como root con el nombre de proceso kworker, para confundirse con los hilos del kernel [kworker/*]. No abre puertos de escucha: realiza conexiones salientes en claro TCP hacia un C2 hardcoded, en el puerto 7000 para comandos y 7001 para la shell interactiva, sin autenticación ni cifrado, repitiendo el contacto aproximadamente cada 35 segundos.
Los avisos de los dos nuevos implantes enumeran numerosos modelos y builds de firmware. Para DARKLANTERN figuran Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, WG3526 con firmware 19.1101, WE2426-C con firmware 19.1112, WE5926-EC_QP con firmware 20.0516, WF3526-P con firmware 19.051, y modelos de proveedores no identificados como CTN720-W1, LF-1541, MT7620N y WRC1. Para SPEAKINGSTONE aparecen L3_V2_8 con firmware 3.0.0.4.528, WE826-T2 con firmware 19.1101, ZBT-7628 y ZBT-ZBT7621 con firmware 1.0.x, además de modelos MoreQuick (MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A, MQAP-7628) y numerosos modelos de proveedores no identificados. Las páginas de aviso muestran las builds como límites superiores, mientras que los registros CVE reportan cada firmware como una única build exacta y establecen el estado de cada otra versión como “desconocido”. Ningún aviso indica una versión correctiva.
MOFI Network, que desarrolla su propio firmware para la misma plataforma, tiene una imagen examinada por VulnCheck que resultó libre de los tres implantes.
Qué puede hacer el lector: mitigaciones e indicadores
Actualmente no existe una versión de firmware correctiva para SPEAKINGSTONE y DARKLANTERN. VulnCheck recomienda bloquear el tráfico entrante hacia UDP/9992 en el perímetro de red, cerrando así el listener de DARKLANTERN hasta que haya un parche disponible. Para SPEAKINGSTONE, la recomendación es bloquear y generar alertas en los endpoints tanto de salida como a nivel de resolución para los dominios C2, y tratar la LAN del router como no confiable.
Para verificar si un dispositivo es fabricado por ZBT se pueden usar los prefijos MAC IEEE 78:A3:51 y F8:5E:3C. VulnCheck ha publicado reglas Suricata y YARA; quienes las usen deben tener en cuenta la discrepancia en el puerto de respuesta de DARKLANTERN (8897 en el escáner, 8898 en la regla).
Los indicadores de compromiso publicados incluyen los dominios www.ac-link[.]com y www.findmyipaddr[.]com, la IP 47.107.224[.]89, los puertos UDP/9992, UDP/8897 (o 8898) y UDP/10000. Los servicios implicados son infosrvd, yunmgrd e inetdetect; las rutas relevantes son /etc/exec/cmd, /tmp/info.txt y /tmp/yunclient.conf. Los hashes SHA-256 de los binarios son b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 para yunmgrd, 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 para infosrvd y ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 para inetdetect.
Catálogos y respuesta del proveedor
El catálogo CISA Known Exploited Vulnerabilities en la versión 2026.08.27, verificada el 28 de agosto, no contiene ninguno de los tres CVE relacionados con ZBT. La página KEV de CISA enumera 1685 resultados en total, pero ninguna entrada se refiere a Zbtlink o Shenzhen Zhibotong Electronics. En consecuencia, no hay prevista una fecha límite de remediación para las agencias federales de EE. UU. para estos CVE específicos.
Distinto es el catálogo de VulnCheck, que incluyó CVE-2026-74233 en su propio Known Exploited Vulnerabilities. Los criterios publicados por VulnCheck requieren que una vulnerabilidad esté “públicamente reportada como explotada en la naturaleza”. El proyecto CISA Vulnrichment, registrado para el mismo CVE el 27 de agosto, evalúa en cambio la explotación como prueba de concepto: la documentación de la agencia define ese estado como la existencia de un PoC público en el momento del análisis.
Zbtlink solo ha respondido en relación con ENDLESSDOORS. En una nota en el sitio y a través de un portavoz el 6 de agosto, la empresa afirmó que el componente sirve exclusivamente como herramienta de soporte técnico posventa, utilizado solo a petición explícita y con autorización del cliente, que “nunca ha sido utilizado para accesos no autorizados” y que generalmente solo estaría presente en unidades de muestra para la depuración del software. No hay declaraciones públicas sobre yunmgrd o infosrvd.
El 28 de agosto, las páginas de descarga de firmware de Zbtlink estaban activas y servían ocho imágenes con fecha del 17 de agosto, incluidas builds para WE826-T2 y WE2426-C, ambos modelos citados en los nuevos avisos. The Hacker News contactó a Zbtlink para saber si el firmware actual todavía contiene los dos componentes y a VulnCheck para obtener las pruebas que respaldan la catalogación: al momento de la publicación no hay respuestas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-21962CRITICAL10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-66747CRITICAL9.8Zbtlink router firmware ships an embedded remote-control implant, ENDLESSDOORS, present in every published build across the product line. It is the open-source ycsunjane/rctl tool built in as an OpenWrt package (librctl.so), started at boot and run as root under the process name kworker to blend in
- CVE-2026-8452CRITICAL9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-60004CRITICAL9.8Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.
- CVE-2023-49105CRITICAL9.8An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key
- CVE-2026-74232CRITICAL9.8Zbtlink L3_V2_8 firmware 3.0.0.4.528, Zbtlink WE826-T2 firmware 19.1101, Zbtlink ZBT-7628 firmware 1.0.0.2.007, Zbtlink ZBT-ZBT7621 firmware 1.0.0.3.001, MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A, and MQAP-7628 firmware 1.0.0.2.000, AP522 firmware 1.0.0.2.014, AP7628 and HC5661A firmwar
- CVE-2026-74233CRITICAL9.8Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, and WG3526 firmware 19.1101, Zbtlink WE2426-C firmware 19.1112, Zbtlink WE5926-EC_QP firmware 20.0516, Zbtlink WF3526-P firmware 19.051, CTN720-W1, LF-1541, and MT7620N firmware 19.1101, and WRC1 firmware 20.0622 contain a
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2019-1068HIGH8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2021-23758HIGH8.1All versions of package ajaxpro.2 are vulnerable to Deserialization of Untrusted Data due to the possibility of deserialization of arbitrary .NET classes, which can be abused to gain remote code execution.
- CVE-2026-53362HIGH7.8In the Linux kernel, the following vulnerability has been resolved: ipv6: account for fraggap on the paged allocation path In __ip6_append_data(), when the paged-allocation branch is taken (MSG_MORE / NETIF_F_SG / large fraglen), alloclen and pagedlen are computed as alloclen = fragheaderlen + t
- CVE-2022-0995HIGH7.8An out-of-bounds (OOB) memory write flaw was found in the Linux kernel’s watch_queue event notification subsystem. This flaw can overwrite parts of the kernel state, potentially allowing a local user to gain privileged access or cause a denial of service on the system.
- CVE-2015-5287HIGH7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
- CVE-2026-66384MEDIUM5.3An authenticated user may write data outside the intended Docker cache path under specific remote-repository conditions.
- CVE-2015-3246MEDIUM5.1libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, directly modifies /etc/passwd, which allows local users to cause a denial of service (inconsistent file state) by causing an error during the modification. NOTE: this issue can be combined wit
