Avisos de seguridad (vulnerabilidades y CVE) 15 de abril de 2026
Estimados usuarios:
En esta publicación encontrarás una lista de vulnerabilidades y CVE que hemos detectado recientemente en determinados modelos de KVM GL.iNet.
Comprueba las versiones de firmware afectadas por las vulnerabilidades y los CVE. Si tu KVM está afectado, te recomendamos encarecidamente que lo actualices a la versión de firmware que contiene las correcciones lo antes posible.
| Número de modelo | Versión de firmware afectada | Versión de firmware con la corrección |
|---|---|---|
| GL-RM1 | V1.8.1 y anteriores | V1.8.2 |
| GL-RM10 | ||
| GL-RM10RC | ||
| GL-RM1PE | V1.8.0 y anteriores |
CVE-2026-32290
- Resumen: El KVM no verifica suficientemente la autenticidad de los archivos de firmware cargados.
- Créditos: Eclypsium
CVE-2026-32291
- Resumen: El KVM no requiere autenticación en la consola serie UART.
- Créditos: Eclypsium
CVE-2026-32292
- Resumen: Un atacante intermediario o un servidor de actualizaciones comprometido podría modificar el firmware y el hash MD5 correspondiente para superar la verificación.
- Créditos: Eclypsium
CVE-2026-32293
- Resumen: Un atacante intermediario o un servidor de actualizaciones comprometido podría modificar el firmware y el hash MD5 correspondiente para superar la verificación.
- Créditos: Eclypsium
CVE-2026-5959
- Resumen: Esta vulnerabilidad impide eliminar la vinculación del usuario después de que este se vincule al dispositivo y luego lo restablezca.
- Créditos: Dustin Eastman
Este es un anuncio, no un debate. Para informar de fallos de seguridad, envía un correo electrónico a security@gl-inet.com. Tenemos una política de divulgación de vulnerabilidades de 90 días.