Image d’illustration générée par IA
ZBT : deux nouveaux implants d'usine dans des routeurs chinois exposent un accès root à distance
Deux implants d'usine, SPEAKINGSTONE et DARKLANTERN, compromettent les routeurs ZBT avec un accès root à distance. Vulnérabilités critiques CVSS 9,8.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
La découverte : fabricant identifié par l'adresse MAC et deux nouveaux implants
Le 28 août 2026, The Hacker News a confirmé via la base de données des préfixes MAC enregistrés auprès de l'IEEE que les blocs 78:A3:51 et F8:5E:3C appartiennent à Shenzhen Zhibotong Electronics, la société chinoise qui commercialise les routeurs sous la marque Zbtlink. Cette identification permet de remonter au fabricant à partir de l'adresse MAC de l'appareil, un détail important car beaucoup de ces équipements sont vendus en marque blanche : le même matériel et le même firmware se retrouvent sous différentes marques, si bien que le numéro de modèle est le seul contrôle fiable.
La confirmation intervient alors que VulnCheck a documenté deux implants d'usine jusqu'alors inconnus dans le firmware des routeurs ZBT. Les composants, nommés SPEAKINGSTONE et DARKLANTERN, ont été suivis respectivement sous les identifiants CVE-2026-74232 et CVE-2026-74233. VulnCheck, en tant qu'autorité de numérotation CVE, a attribué les deux identifiants. Les scores sont élevés : 9,3 au CVSS 4.0 et 9,8 au CVSS 3.1 pour les deux, avec des vecteurs impliquant une attaque réseau, aucun privilège requis et aucune interaction utilisateur.
Aucun avis n'indique de version de firmware corrective. Les deux implants s'ajoutent à ENDLESSDOORS (CVE-2026-66747), un troisième composant malveillant divulgué par VulnCheck le 5 août et trouvé dans au moins 20 modèles de routeurs Zbtlink.
SPEAKINGSTONE : une balise de surveillance avec accès root à distance
SPEAKINGSTONE est un service qui s'exécute sous le nom yunmgrd. Il envoie des balises sortantes sur UDP/10000 vers un serveur de commande et de contrôle codé en dur : le domaine principal est www.ac-link[.]com, qui le 28 août résolvait encore vers l'adresse IP 47.107.224[.]89, un serveur Alibaba Cloud situé à Shenzhen. Le protocole prend en charge des types de messages permettant à un attaquant distant d'exécuter des commandes arbitraires en tant que root, d'exfiltrer les identifiants PPPoE de la WAN, d'écrire et de lire une liste de détournement DNS et d'ouvrir un tunnel SSH inverse.
Comme le trafic est sortant, il fonctionne derrière un NAT et un filtrage de sortie ordinaire, ce qui rend l'implant difficile à bloquer. Il existe également un C2 de secours codé en dur, www.findmyipaddr[.]com, que VulnCheck a enregistré car le domaine n'était pas enregistré. Le serveur de secours exécute une implémentation rétro-ingéniérée du protocole.
Depuis l'activation du sinkhole jusqu'au 21 août, 392 appareils uniques se sont connectés au secours. Parmi eux, 390 se trouvaient en Chine et 83 % étaient sur le réseau China Mobile ; 304 diffusaient un SSID préfixé CMCC et 363 se déclaraient eux-mêmes comme modèle L3_V2_8 avec le firmware 3.0.0.4.528. VulnCheck précise que le secours n'est atteint que lorsque le C2 principal n'a jamais été configuré ; 392 constitue donc une borne inférieure et ne représente pas le total des appareils concernés.
DARKLANTERN : injection de commandes sur un port UDP ouvert sur Internet
DARKLANTERN est un service qui écoute sous le nom infosrvd sur UDP/9992. Le pare-feu d'usine du routeur ouvre ce port aux connexions entrantes depuis n'importe quelle adresse Internet, exposant le service directement au réseau. L'authentification est inefficace : elle repose sur un sel codé en dur et sur une valeur MAC générique entièrement à zéro qui contourne le contrôle d'adresse.
VulnCheck décrit la faille comme une injection de commandes. Un attaquant distant non authentifié peut l'exploiter pour obtenir l'exécution de commandes en tant que root. Entre le 18 et le 21 août, VulnCheck a identifié 203 instances DARKLANTERN exposées sur Internet dans 22 pays, avec 16 modèles distincts auto-déclarés. Ce nombre compte les hôtes ayant répondu à la sonde, et non les appareils déjà compromis.
Les réponses de DARKLANTERN voyagent sur UDP/8897, mais une règle Suricata publiée par VulnCheck utilise le port 8898. La divergence est connue : le texte associé et le scanner utilisent 8897, tandis que la règle d'alerte génère des correspondances sur 8898.
Le précédent ENDLESSDOORS et les modèles concernés
ENDLESSDOORS (CVE-2026-66747) avait été divulgué le 5 août. La fiche NVD officielle indique un CVSS v3 de 9,8 avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H et la classe CWE-506, code malveillant intégré. Selon la fiche, il est présent dans chaque build publié de la gamme de produits. Le composant est l'outil open source ycsunjane/rctl compilé en tant que paquet OpenWrt librctl.so, lancé au démarrage et exécuté en tant que root sous le nom de processus kworker, afin de se confondre avec les threads noyau [kworker/*]. Il n'ouvre pas de port en écoute : il établit des connexions sortantes en clair TCP vers un C2 codé en dur, sur le port 7000 pour les commandes et 7001 pour le shell interactif, sans authentification ni chiffrement, en répétant le contact environ toutes les 35 secondes.
Les avis pour les deux nouveaux implants listent de nombreux modèles et builds de firmware. Pour DARKLANTERN figurent les Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, WG3526 avec le firmware 19.1101, WE2426-C avec le firmware 19.1112, WE5926-EC_QP avec le firmware 20.0516, WF3526-P avec le firmware 19.051, ainsi que des modèles de fournisseurs non identifiés comme CTN720-W1, LF-1541, MT7620N et WRC1. Pour SPEAKINGSTONE figurent L3_V2_8 avec le firmware 3.0.0.4.528, WE826-T2 avec le firmware 19.1101, ZBT-7628 et ZBT-ZBT7621 avec le firmware 1.0.x, ainsi que des modèles MoreQuick (MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A, MQAP-7628) et de nombreux modèles de fournisseurs non identifiés. Les pages d'avis montrent les builds comme des limites supérieures, tandis que les enregistrements CVE indiquent chaque firmware comme une build exacte unique et fixent l'état de toute autre version à « inconnu ». Aucun avis n'indique de version corrective.
MOFI Network, qui développe son propre firmware pour la même plateforme, a une image examinée par VulnCheck qui s'est révélée exempte des trois implants.
Ce que le lecteur peut faire : mesures d'atténuation et indicateurs
Il n'existe actuellement aucune version de firmware corrective pour SPEAKINGSTONE et DARKLANTERN. VulnCheck recommande de bloquer le trafic entrant vers UDP/9992 en périphérie de réseau, fermant ainsi le listener de DARKLANTERN jusqu'à ce qu'un correctif soit disponible. Pour SPEAKINGSTONE, la recommandation est de bloquer et générer des alertes sur les points de terminaison à la fois en sortie et au niveau du résolveur pour les domaines C2, et de traiter le LAN du routeur comme non fiable.
Pour vérifier si un appareil est produit par ZBT, on peut utiliser les préfixes MAC IEEE 78:A3:51 et F8:5E:3C. VulnCheck a publié des règles Suricata et YARA ; ceux qui les utilisent doivent tenir compte de la divergence sur le port de réponse de DARKLANTERN (8897 dans le scanner, 8898 dans la règle).
Les indicateurs de compromission publiés incluent les domaines www.ac-link[.]com et www.findmyipaddr[.]com, l'IP 47.107.224[.]89, les ports UDP/9992, UDP/8897 (ou 8898) et UDP/10000. Les services concernés sont infosrvd, yunmgrd et inetdetect ; les chemins pertinents sont /etc/exec/cmd, /tmp/info.txt et /tmp/yunclient.conf. Les hachages SHA-256 des binaires sont b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 pour yunmgrd, 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 pour infosrvd et ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 pour inetdetect.
Catalogues et réponse du fournisseur
Le catalogue CISA Known Exploited Vulnerabilities dans sa version 2026.08.27, vérifié le 28 août, ne contient aucun des trois CVE relatifs à ZBT. La page KEV de la CISA recense 1685 résultats au total, mais aucune entrée ne concerne Zbtlink ou Shenzhen Zhibotong Electronics. Par conséquent, aucune date limite de remédiation n'est prévue pour les agences fédérales américaines pour ces CVE spécifiques.
Il en va différemment du catalogue de VulnCheck, qui a inscrit CVE-2026-74233 dans son propre Known Exploited Vulnerabilities. Les critères publiés par VulnCheck exigent qu'une vulnérabilité soit « publiquement signalée comme exploitée dans la nature ». Le projet CISA Vulnrichment, enregistré pour le même CVE le 27 août, évalue quant à lui l'exploitation comme preuve de concept : la documentation de l'agence définit cet état comme l'existence d'un PoC public au moment de l'analyse.
Zbtlink n'a répondu qu'au sujet d'ENDLESSDOORS. Dans une note publiée sur son site et par l'intermédiaire d'un porte-parole le 6 août, l'entreprise a affirmé que le composant sert exclusivement d'outil de support technique après-vente, utilisé uniquement sur demande explicite et avec l'autorisation du client, qu'il « n'a jamais été utilisé pour des accès non autorisés » et qu'il n'est généralement présent que sur des échantillons destinés au débogage logiciel. Aucune déclaration publique n'a été faite au sujet de yunmgrd ou d'infosrvd.
Le 28 août, les pages de téléchargement de firmware de Zbtlink étaient actives et proposaient huit images datées du 17 août, dont des builds pour WE826-T2 et WE2426-C, deux modèles cités dans les nouveaux avis. The Hacker News a contacté Zbtlink pour savoir si le firmware actuel contient encore les deux composants, ainsi que VulnCheck pour obtenir les preuves à la base de la classification : à la publication, aucune réponse n'était parvenue.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-21962CRITICAL10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-66747CRITICAL9.8Zbtlink router firmware ships an embedded remote-control implant, ENDLESSDOORS, present in every published build across the product line. It is the open-source ycsunjane/rctl tool built in as an OpenWrt package (librctl.so), started at boot and run as root under the process name kworker to blend in
- CVE-2026-8452CRITICAL9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-60004CRITICAL9.8Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.
- CVE-2023-49105CRITICAL9.8An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key
- CVE-2026-74232CRITICAL9.8Zbtlink L3_V2_8 firmware 3.0.0.4.528, Zbtlink WE826-T2 firmware 19.1101, Zbtlink ZBT-7628 firmware 1.0.0.2.007, Zbtlink ZBT-ZBT7621 firmware 1.0.0.3.001, MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A, and MQAP-7628 firmware 1.0.0.2.000, AP522 firmware 1.0.0.2.014, AP7628 and HC5661A firmwar
- CVE-2026-74233CRITICAL9.8Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, and WG3526 firmware 19.1101, Zbtlink WE2426-C firmware 19.1112, Zbtlink WE5926-EC_QP firmware 20.0516, Zbtlink WF3526-P firmware 19.051, CTN720-W1, LF-1541, and MT7620N firmware 19.1101, and WRC1 firmware 20.0622 contain a
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2019-1068HIGH8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2021-23758HIGH8.1All versions of package ajaxpro.2 are vulnerable to Deserialization of Untrusted Data due to the possibility of deserialization of arbitrary .NET classes, which can be abused to gain remote code execution.
- CVE-2026-53362HIGH7.8In the Linux kernel, the following vulnerability has been resolved: ipv6: account for fraggap on the paged allocation path In __ip6_append_data(), when the paged-allocation branch is taken (MSG_MORE / NETIF_F_SG / large fraglen), alloclen and pagedlen are computed as alloclen = fragheaderlen + t
- CVE-2022-0995HIGH7.8An out-of-bounds (OOB) memory write flaw was found in the Linux kernel’s watch_queue event notification subsystem. This flaw can overwrite parts of the kernel state, potentially allowing a local user to gain privileged access or cause a denial of service on the system.
- CVE-2015-5287HIGH7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
- CVE-2026-66384MEDIUM5.3An authenticated user may write data outside the intended Docker cache path under specific remote-repository conditions.
- CVE-2015-3246MEDIUM5.1libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, directly modifies /etc/passwd, which allows local users to cause a denial of service (inconsistent file state) by causing an error during the modification. NOTE: this issue can be combined wit
