A security vulnerability has been detected in GL.iNet GL-MT3000 4.4.5. The impacted element is the function rpc_sys of the file /cgi-bin/luci/rpc of the component LuCI JSON-RPC Interface. Such manipulation leads to command injection. The attack may be performed from remote. Upgrading to version 4.8.1 is sufficient to resolve this issue. Upgrading the affected component is advised. The vendor confirms: "The issue discovered by the vulnerability researcher on older firmware versions(4.4.5) has actually been fixed and mitigated in the new version. According to the latest firmware fixes, by default, firmware versions after 4.7.13 do not install LuCI, so this vulnerability cannot be exploited."
CVE-2026-11449 is a command injection vulnerability in GL.iNet GL-MT3000 firmware versions prior to 4.8.1, affecting the LuCI JSON-RPC interface. The vulnerability allows remote attackers to execute arbitrary commands through the rpc_sys function. While CVSS score is 6.3 (medium), the lack of authentication requirements and remote exploitability pose significant risk to organizations using affected GL.iNet devices in their network infrastructure.
Immediate Actions:
1. Identify all GL.iNet GL-MT3000 devices in your network inventory, particularly those running firmware versions 4.4.5 through 4.7.13
2. Disable or restrict access to the LuCI JSON-RPC interface (/cgi-bin/luci/rpc) via firewall rules if immediate patching is not possible
3. Implement network segmentation to isolate affected devices from critical systems
4. Monitor for suspicious RPC calls and command injection attempts in logs
Patching Guidance:
1. Upgrade affected GL-MT3000 devices to firmware version 4.8.1 or later immediately
2. Verify that LuCI is not installed on devices running firmware 4.7.13 or earlier
3. Test patches in non-production environment before deployment
Compensating Controls:
1. Implement strict firewall rules limiting access to port 80/443 on affected devices
2. Deploy Web Application Firewall (WAF) rules to block suspicious JSON-RPC requests
3. Enable authentication on LuCI interface if available in your firmware version
4. Implement network-based intrusion detection signatures for command injection patterns
Detection Rules:
1. Monitor for POST requests to /cgi-bin/luci/rpc with suspicious parameters
2. Alert on rpc_sys function calls with shell metacharacters (|, ;, &, $, backticks)
3. Track firmware version changes and LuCI installation status
4. Log all administrative access attempts to affected devices
الإجراءات الفورية:
1. حدد جميع أجهزة GL.iNet GL-MT3000 في جرد الشبكة الخاص بك، خاصة تلك التي تعمل بإصدارات البرامج الثابتة من 4.4.5 إلى 4.7.13
2. قم بتعطيل أو تقييد الوصول إلى واجهة LuCI JSON-RPC (/cgi-bin/luci/rpc) عبر قواعد جدار الحماية إذا لم يكن الترقية الفورية ممكنة
3. تطبيق تقسيم الشبكة لعزل الأجهزة المتأثرة عن الأنظمة الحرجة
4. مراقبة محاولات حقن الأوامر والاتصالات RPC المريبة في السجلات
إرشادات الترقية:
1. قم بترقية أجهزة GL-MT3000 المتأثرة إلى إصدار البرنامج الثابت 4.8.1 أو أحدث على الفور
2. تحقق من عدم تثبيت LuCI على الأجهزة التي تعمل بإصدار البرنامج الثابت 4.7.13 أو أقدم
3. اختبر التصحيحات في بيئة غير الإنتاج قبل النشر
الضوابط البديلة:
1. تطبيق قواعد جدار حماية صارمة تحد من الوصول إلى المنفذ 80/443 على الأجهزة المتأثرة
2. نشر قواعد جدار تطبيقات الويب (WAF) لحظر طلبات JSON-RPC المريبة
3. تفعيل المصادقة على واجهة LuCI إن أمكن في إصدار البرنامج الثابت الخاص بك
4. تطبيق توقيعات الكشف عن الاختراقات القائمة على الشبكة لأنماط حقن الأوامر
قواعد الكشف:
1. مراقبة طلبات POST إلى /cgi-bin/luci/rpc مع معاملات مريبة
2. تنبيه استدعاءات وظيفة rpc_sys مع أحرف shell metacharacters (|, ;, &, $, backticks)
3. تتبع تغييرات إصدار البرنامج الثابت وحالة تثبيت LuCI
4. تسجيل جميع محاولات الوصول الإداري إلى الأجهزة المتأثرة