A weakness has been identified in Edimax BR-6478AC 1.23. This affects the function formiNICSiteSurvey of the file /goform/formiNICSiteSurvey of the component POST Request Handler. Executing a manipulation of the argument selSSID can lead to buffer overflow. The attack can be launched remotely. The exploit has been made available to the public and could be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-9442 is a critical remote buffer overflow vulnerability in Edimax BR-6478AC wireless routers (firmware 1.23) affecting the POST request handler. The vulnerability allows unauthenticated remote attackers to execute arbitrary code by manipulating the selSSID parameter. With no patch available and public exploit code circulating, this poses immediate risk to organizations using these devices for network access.
IMMEDIATE ACTIONS:
1. Identify all Edimax BR-6478AC devices in your network using network scanning tools (nmap, Shodan queries for Saudi IP ranges)
2. Isolate affected devices from critical network segments if replacement is not immediately possible
3. Disable remote management features and restrict access to device web interface to trusted IPs only
4. Monitor for suspicious POST requests to /goform/formiNICSiteSurvey endpoint
PATCHING GUIDANCE:
1. Contact Edimax support for firmware updates (note: vendor has been unresponsive)
2. Consider replacing BR-6478AC with alternative vendors (TP-Link, Netgear, Cisco) that provide regular security updates
3. If replacement timeline exceeds 30 days, implement compensating controls
COMPENSATING CONTROLS:
1. Deploy WAF/IPS rules to block POST requests with suspicious selSSID parameters containing buffer overflow patterns
2. Implement network segmentation to isolate affected routers
3. Enable logging and alerting on all access to /goform/formiNICSiteSurvey
4. Disable UPnP and remote management protocols
5. Change default credentials immediately
DETECTION RULES:
1. Monitor for POST requests to /goform/formiNICSiteSurvey with selSSID parameter exceeding 256 bytes
2. Alert on any successful code execution attempts following such requests
3. Track firmware version of all Edimax devices; flag version 1.23 for immediate action
4. Monitor for unusual process execution or network connections originating from router IP addresses
الإجراءات الفورية:
1. تحديد جميع أجهزة Edimax BR-6478AC في شبكتك باستخدام أدوات المسح
2. عزل الأجهزة المتأثرة عن القطاعات الحرجة إذا لم يكن الاستبدال ممكناً فوراً
3. تعطيل ميزات الإدارة البعيدة وتقييد الوصول إلى واجهة الويب
4. مراقبة طلبات POST المريبة إلى نقطة النهاية
إرشادات التصحيح:
1. الاتصال بدعم Edimax للحصول على تحديثات البرامج الثابتة
2. استبدال BR-6478AC بأجهزة بديلة توفر تحديثات أمان منتظمة
3. إذا تجاوزت مهلة الاستبدال 30 يوماً، تطبيق ضوابط تعويضية
الضوابط التعويضية:
1. نشر قواعد WAF/IPS لحجب طلبات POST بمعاملات selSSID مريبة
2. تطبيق تقسيم الشبكة لعزل الأجهزة المتأثرة
3. تفعيل التسجيل والتنبيهات على جميع الوصول
4. تعطيل UPnP والبروتوكولات البعيدة
5. تغيير بيانات الاعتماد الافتراضية فوراً
قواعد الكشف:
1. مراقبة طلبات POST بمعاملات selSSID تتجاوز 256 بايت
2. التنبيه على محاولات تنفيذ الأكواد الناجحة
3. تتبع إصدار البرامج الثابتة لجميع أجهزة Edimax
4. مراقبة عمليات التنفيذ غير العادية من عناوين IP للجهاز