W routerach Kaon AR2140 wykryto dwie istotne luki bezpieczeństwa, które mogą zostać wykorzystane przez zdalnych atakujących. Pierwsza z nich, CVE-2026-52748, pozwala na nieautoryzowane wygenerowanie i pobranie kopii zapasowej konfiguracji urządzenia. Proces ten powoduje również długotrwałe zawieszenie pracy routera.
Druga podatność, oznaczona jako CVE-2026-52749, dotyczy nieprawidłowego wystawiania ciasteczek sesyjnych w odpowiedziach na żądania HTTP. Atakujący może w ten sposób przejąć aktywny identyfikator sesji bez znajomości haseł. Pozwala to na wykonywanie nieautoryzowanych operacji, w tym zmuszanie urządzenia do wysyłania żądań do dowolnych domen zewnętrznych.
Problemy te dotyczą urządzeń pracujących na oprogramowaniu układowym w wersjach do 4.2.17. Użytkownicy korzystający z tych modeli powinni sprawdzić wersję swojego firmware'u i upewnić się, że posiadają najnowszą dostępną aktualizację.


