Dois flaws críticos no gateway celular Lantronix G520 permitem que um atacante execute código arbitrário com privilégios root no dispositivo. A Lantronix lançou a versão 2.6.0.7R6 para corrigir ambas as vulnerabilidades.
Os dois problemas afetam a versão 2.6.0.4R6_stable do G520 e comprometem a integridade do mecanismo de atualização do firmware. Segundo CISA, um atacante que conseguir se posicionar entre o dispositivo e o servidor de atualização pode injetar código malicioso com acesso administrativo completo. O risco é alto porque o G520 é deployado em infraestruturas críticas — transportes, energia e tratamento de água — em escala global.
Vulnerabilidades no G520: XSS e assinatura criptográfica fraca
A primeira falha, CVE-2026-84409, é um cross-site scripting (XSS) combinado com execução de comandos. O dispositivo busca metadados de atualização via HTTP não-criptografado e armazena esses dados. Depois, a interface web retorna essa informação em JSON e a insere direto como HTML na página. Um atacante que controle esses metadados consegue injetar scripts que rodam no contexto administrativo.
A segunda, CVE-2026-91191, afeta a verificação de assinatura do firmware. O mecanismo de boot desabilita validação de assinatura antes de restaurar pacotes opcionais de um feed não-assinado. Pior ainda: a chave privada de produção está exposta no SDK público distribuído. Isso permite ao atacante assinar pacotes maliciosos que o G520 aceitará como legítimos, mesmo que a verificação seja posteriormente habilitada.
Ambas as vulnerabilidades recebem score CVSS 7.5 — classificadas como HIGH severity.
Por que o patch é urgente
Se você administra uma rede com G520, a atualização para 2.6.0.7R6 não é opcional. O dispositivo controla conectividade celular crítica em ambientes de infraestrutura industrial. Um atacante na rota de rede (especialmente em atualizações de firmware) consegue:
- Substituir completamente o firmware por uma versão comprometida
- Manter acesso root persistente mesmo após reboot
- Monitorar ou redirecionar tráfego de dados sensíveis
Não há relatos de exploração pública ativa até agora, segundo a CISA. Mas a margem de tempo entre descoberta e exploração em massa costuma ser curta.
Roteiro de mitigação imediato
Enquanto prepara o upgrade, implemente estas defesas:
- Isole o G520 da internet — não exponha a interface de gerenciamento em redes públicas
- Use VPN para acesso remoto — reconhecendo que a VPN é tão segura quanto seus próprios endpoints
- Monitore tráfego HTTP não-criptografado — bloqueie tentativas de atualização fora de canais seguros
- Teste o patch em lab antes — como o PratiqueTech recomenda para ambientes críticos, valide a versão 2.6.0.7R6 em um G520 isolado antes de rollout em produção
Perguntas frequentes
Preciso atualizar todos os G520 imediatamente?
Sim. A CISA classificou como HIGH; ambas as vulnerabilidades permitem código arbitrário com privilégios root. Adie apenas se impossível operacionalmente, mas planeje o patch para os próximos 30 dias.
Meu G520 está offline — continua vulnerável?
Se nunca atualiza firmware via rede, o risco de exploração remota é menor. Mas um atacante com acesso físico ou que consiga comprometer a supply chain durante manufatura/envio ainda consegue injetar código. Atualize mesmo assim.
Qual versão corrige os dois problemas?
A Lantronix confirmou que a versão 2.6.0.7R6 resolve ambas as CVEs. Não há patch parcial; você precisa ir direto para essa release.
Como faço backup antes de atualizar?
Consulte a documentação do seu modelo específico (G526, G527, G528 também são afetados). A maioria suporta snapshot de configuração via interface web ou SSH. Salve tudo em um servidor isolado antes de tocar no firmware.
E se algo der errado na atualização?
Lantronix oferece suporte via Support@lantronix.com. Tenha um plano B — um segundo G520 em standby ou acesso físico para recuperação de boot. Em ambientes críticos, nunca atualize em horário de pico.
Para avaliar rapidamente quais versões e configurações precisam de patch em sua rede, use a calculadora de subnete do PratiqueTech para mapear e inventariar os dispositivos por segmento.
