Avis de sécurité (vulnérabilités et CVE) du 15 avril 2026
Chers utilisateurs,
Cet article répertorie les vulnérabilités et les CVE récemment identifiées sur certains modèles KVM de GL.iNet.
Vérifiez les versions du micrologiciel concernées par ces vulnérabilités et CVE. Si votre appareil est affecté, nous vous recommandons vivement de mettre à jour votre KVM dès que possible vers la version du micrologiciel contenant les correctifs.
| Numéro de modèle | Version du micrologiciel affectée | Version du micrologiciel corrigée |
|---|---|---|
| GL-RM1 | V1.8.1 et versions antérieures | V1.8.2 |
| GL-RM10 | ||
| GL-RM10RC | ||
| GL-RM1PE | V1.8.0 et versions antérieures |
CVE-2026-32290
- Résumé : le KVM ne vérifie pas suffisamment l'authenticité des fichiers de micrologiciel téléversés.
- Découverte signalée par : Eclypsium
CVE-2026-32291
- Résumé : le KVM n'exige pas d'authentification sur la console série UART.
- Découverte signalée par : Eclypsium
CVE-2026-32292
- Résumé : un attaquant placé entre le client et le serveur, ou un serveur de mise à jour compromis, pourrait modifier le micrologiciel ainsi que son empreinte MD5 pour réussir la vérification.
- Découverte signalée par : Eclypsium
CVE-2026-32293
- Résumé : un attaquant placé entre le client et le serveur, ou un serveur de mise à jour compromis, pourrait modifier le micrologiciel ainsi que son empreinte MD5 pour réussir la vérification.
- Découverte signalée par : Eclypsium
CVE-2026-5959
- Résumé : après qu'un utilisateur a associé son compte à l'appareil puis réinitialisé celui-ci, le lien avec l'utilisateur n'est pas supprimé.
- Découverte signalée par : Dustin Eastman
Il s'agit d'une annonce et non d'un espace de discussion. Pour signaler une faille de sécurité, envoyez un e-mail à security@gl-inet.com. Notre politique prévoit un délai de 90 jours pour la divulgation des vulnérabilités.