CVE-2026-4621NEC Platforms Ltd. Aterm系列产品存在隐藏功能漏洞。由于设备设计不当,攻击者可利用特定的网络请求触发隐藏接口,从而在无需认证的情况下启用Telnet服务。成功利用该漏洞可能导致设备被远程控制,造成敏感信息泄露及服务中断,对机密性、完整性和可用性构成威胁。
该漏洞是典型的物联网设备隐藏功能安全问题。NEC Aterm系列路由器固件中遗留了用于调试或维护的隐藏接口,该接口未在正式文档中说明,且未进行严格的访问控制。攻击者通过网络(AV:N)向设备发送特制的恶意数据包(如特定的UDP或HTTP请求),即可触发设备内部的守护进程或脚本,强制开启Telnet服务(通常为23端口)。由于无需用户交互(UI:N)和身份验证(PR:N),任何能够访问设备网络接口的攻击者均可实施攻击。一旦Telnet服务被激活,攻击者可尝试通过默认凭据或弱口令登录,获取Shell权限,从而读取配置文件、篡改路由规则或植入恶意软件,进一步渗透内网环境。