Dois flaws críticos no gateway celular Lantronix G520 permitem que um atacante execute código arbitrário com privilégios root no dispositivo. A Lantronix lançou a versão 2.6.0.7R6 para corrigir ambas as vulnerabilidades.

Os dois problemas afetam a versão 2.6.0.4R6_stable do G520 e comprometem a integridade do mecanismo de atualização do firmware. Segundo CISA, um atacante que conseguir se posicionar entre o dispositivo e o servidor de atualização pode injetar código malicioso com acesso administrativo completo. O risco é alto porque o G520 é deployado em infraestruturas críticas — transportes, energia e tratamento de água — em escala global.

Vulnerabilidades no G520: XSS e assinatura criptográfica fraca

A primeira falha, CVE-2026-84409, é um cross-site scripting (XSS) combinado com execução de comandos. O dispositivo busca metadados de atualização via HTTP não-criptografado e armazena esses dados. Depois, a interface web retorna essa informação em JSON e a insere direto como HTML na página. Um atacante que controle esses metadados consegue injetar scripts que rodam no contexto administrativo.

A segunda, CVE-2026-91191, afeta a verificação de assinatura do firmware. O mecanismo de boot desabilita validação de assinatura antes de restaurar pacotes opcionais de um feed não-assinado. Pior ainda: a chave privada de produção está exposta no SDK público distribuído. Isso permite ao atacante assinar pacotes maliciosos que o G520 aceitará como legítimos, mesmo que a verificação seja posteriormente habilitada.

Ambas as vulnerabilidades recebem score CVSS 7.5 — classificadas como HIGH severity.

Por que o patch é urgente

Se você administra uma rede com G520, a atualização para 2.6.0.7R6 não é opcional. O dispositivo controla conectividade celular crítica em ambientes de infraestrutura industrial. Um atacante na rota de rede (especialmente em atualizações de firmware) consegue:

  • Substituir completamente o firmware por uma versão comprometida
  • Manter acesso root persistente mesmo após reboot
  • Monitorar ou redirecionar tráfego de dados sensíveis

Não há relatos de exploração pública ativa até agora, segundo a CISA. Mas a margem de tempo entre descoberta e exploração em massa costuma ser curta.

Roteiro de mitigação imediato

Enquanto prepara o upgrade, implemente estas defesas:

  1. Isole o G520 da internet — não exponha a interface de gerenciamento em redes públicas
  2. Use VPN para acesso remoto — reconhecendo que a VPN é tão segura quanto seus próprios endpoints
  3. Monitore tráfego HTTP não-criptografado — bloqueie tentativas de atualização fora de canais seguros
  4. Teste o patch em lab antes — como o PratiqueTech recomenda para ambientes críticos, valide a versão 2.6.0.7R6 em um G520 isolado antes de rollout em produção

Perguntas frequentes

Preciso atualizar todos os G520 imediatamente?

Sim. A CISA classificou como HIGH; ambas as vulnerabilidades permitem código arbitrário com privilégios root. Adie apenas se impossível operacionalmente, mas planeje o patch para os próximos 30 dias.

Meu G520 está offline — continua vulnerável?

Se nunca atualiza firmware via rede, o risco de exploração remota é menor. Mas um atacante com acesso físico ou que consiga comprometer a supply chain durante manufatura/envio ainda consegue injetar código. Atualize mesmo assim.

Qual versão corrige os dois problemas?

A Lantronix confirmou que a versão 2.6.0.7R6 resolve ambas as CVEs. Não há patch parcial; você precisa ir direto para essa release.

Como faço backup antes de atualizar?

Consulte a documentação do seu modelo específico (G526, G527, G528 também são afetados). A maioria suporta snapshot de configuração via interface web ou SSH. Salve tudo em um servidor isolado antes de tocar no firmware.

E se algo der errado na atualização?

Lantronix oferece suporte via Support@lantronix.com. Tenha um plano B — um segundo G520 em standby ou acesso físico para recuperação de boot. Em ambientes críticos, nunca atualize em horário de pico.


Para avaliar rapidamente quais versões e configurações precisam de patch em sua rede, use a calculadora de subnete do PratiqueTech para mapear e inventariar os dispositivos por segmento.


Fonte: CISA – Cybersecurity and Infrastructure Security Agency (EUA) — 29/09/2026