КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Calix открывает доступ к домашним устройствам из интернета

CVE-2026-75501 в роутерах Calix GS7 XGS позволяет без пароля открыть доступ к устройствам в локальной сети через интернет.

✍️ Редакция iTech News | 25.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔒

Уязвимость Calix в домашнем роутере GS7 XGS с прошивкой EXOS/6.6.47 позволяет любому удалённому атакующему без пароля пробросить порт во внутреннюю сеть. На практике это значит, что камеры, NAS, панели администрирования и IoT-устройства за NAT могут внезапно оказаться доступными из интернета, причём правило переживает перезагрузку устройства.

О проблеме сообщает BleepingComputer. Речь идёт о CVE-2026-75501 в модели Calix GS5239XG, которая также продаётся как GigaSpire 7u10txg. Исследователь безопасности Брайан Хан Кинтана обнаружил, что роутер выставляет на внешний интерфейс управляющую точку MiniUPnPd на TCP-порту 5000 без какой-либо аутентификации. Этого достаточно, чтобы отправить SOAP-запрос и создать, удалить или перечислить правила проброса портов, а заодно узнать внешний IP-адрес устройства.

Сценарий атаки неприятен именно своей приземлённостью. Никакой сложной цепочки, никакого phishing-as-a-service и обхода MFA не требуется: достаточно одного запроса из публичной сети, после которого роутер сам открывает постоянную дыру в домашний сегмент. Исследователь проверил это вне своей локальной сети, создал правило на внутренний адрес и убедился, что проброс без срока действия сохраняется даже после выключения и повторного включения питания. Для класса устройств, которые провайдеры ставят абонентам как «коробку по умолчанию», это уже не академическая проблема, а готовый операционный риск.

Техническая причина выглядит почти как антипаттерн из учебника по сетевой безопасности. NAT и встроенный файрвол здесь должны были быть последней линией обороны между публичным интернетом и домашними устройствами. Но если сервис UPnP WANIPConnection слушает WAN-интерфейс и принимает команды без проверки прав, эта линия обороны превращается в декоративный элемент. Атакующий может не ломать конечное устройство напрямую, а просто попросить роутер сделать его видимым снаружи. Для пользователей это может закончиться доступной из сети веб-камерой или NAS; для операторов связи и вендора оборудования это уже история про массовую поверхность атаки.

Отдельно важен контекст. Calix заметен на американском рынке оборудования для широкополосного доступа и работает с крупными провайдерами, среди которых в публикации названы Cox Communications, Brightspeed, ALLO, CityFibre и Conexon. Уязвимая модель позиционируется не как бюджетный компромисс, а как новый премиальный шлюз с Wi‑Fi 7 и встроенным XGS-PON-терминалом. Ирония в том, что чем современнее и функциональнее домашний шлюз, тем чаще он становится не просто «роутером от провайдера», а полноценной точкой входа в экосистему умного дома, удалённого доступа и домашнего офиса. Ошибка в таком узле бьёт не по абстрактному периметру, а по реальным устройствам, на которых держатся бытовые и рабочие процессы.

История раскрытия тоже выглядит показательно и не слишком лестно для вендора. По данным публикации, Кинтана попытался уведомить Calix 7 июня 2026 года, но ответа не получил. После этого он передал информацию в CERT Coordination Center при Carnegie Mellon, а уже CERT/CC после нескольких безуспешных попыток связаться с компанией скоординировал публичное раскрытие. На момент публикации исправления не было, а сам BleepingComputer также не получил комментарий от Calix о масштабах проблемы, затронутых моделях и планах по выпуску патча. Для отрасли это неприятный, но знакомый сюжет: в цепочке «исследователь - вендор - провайдер - абонент» самое слабое звено не всегда техническое.

Для русскоязычной IT-аудитории здесь сразу несколько практических выводов. Первый: NAT нельзя считать самостоятельной защитой, если управляющие сервисы на краю сети сконфигурированы небрежно. Второй: UPnP остаётся удобным механизмом для игр, медиасервисов и домашней автоматизации, но каждая такая автоматизация должна рассматриваться как потенциальное расширение поверхности атаки. Третий: если вы отвечаете за B2C-оборудование, филиальную сеть, удалённые офисы или телеком-продукт, сама мысль «это же абонентский роутер, а не корпоративный firewall» больше не работает как оправдание. Домашний CPE давно стал частью рабочей инфраструктуры: через него ходят VPN, видеозвонки, доступ к внутренним панелям и иногда даже удалённое администрирование.

Пока патча нет, исследователь рекомендует отключить UPnP в веб-интерфейсе роутера по пути Advanced → Security → UPnP. Это не идеальный совет с точки зрения пользовательского опыта: некоторые игры и сервисы рассчитывают на автоматическое открытие портов. Но между ручной настройкой нескольких нужных правил и риском несанкционированно выставить в интернет внутреннее устройство выбор выглядит довольно очевидным. CERT/CC отдельно предупреждает, что у части пользователей эта настройка может быть заблокирована провайдером; в таком случае придётся обращаться к оператору связи с просьбой отключить функцию на его стороне.

Для команд, которые следят за безопасностью инфраструктуры, кейс полезен ещё и как напоминание о том, насколько быстро «домашняя» проблема превращается в инцидент для бизнеса. Разработчик с открытым из-за такого проброса NAS, тестовым сервером, self-hosted Git-инстансом или веб-интерфейсом камеры уже становится целью для типовых сканеров, брутфорса и дальнейшей компрометации. HR и операционные команды, которые массово выдают сотрудникам технику для удалённой работы, тоже не могут считать провайдерское оборудование нейтральным фоном. Если устройство на периметре само умеет открывать порты по команде из интернета, риск перестаёт быть сугубо пользовательским.

Уязвимость Calix здесь важна не только сама по себе, но и как симптом рынка, где поставщики всё активнее упаковывают в одно устройство Wi‑Fi, оптику, удалённое управление и сервисные функции, а ошибки в базовой сетевой логике становятся системными. Чем дольше нет патча и внятной реакции вендора, тем актуальнее вопрос не о том, можно ли доверять NAT «из коробки», а о том, кто в цепочке поставки действительно отвечает за безопасность абонентского шлюза. Подробности первичного раскрытия собрал BleepingComputer.

Поделиться: Telegram X LinkedIn