Motorola MR2600: ejecución remota de código sin autenticación
Unauthenticated RCE in Motorola's MR2600 Router

Un investigador encontró una vulnerabilidad de ejecución remota de código (RCE) sin autenticación en el router Motorola MR2600. El fallo reside en la gestión de actualizaciones de firmware: el endpoint de carga no valida correctamente el tipo de contenido, y la comprobación de autenticación puede eludirse añadiendo un parámetro permitido a la URL. El atacante puede subir un firmware malicioso sin firmar y activar su instalación, logrando control total del dispositivo. El exploit funciona desde la LAN y también desde Internet si la gestión remota está habilitada; Shodan muestra 41 dispositivos expuestos. Motorola no ha parcheado el router, que está al final de su vida útil, y el investigador ha optado por la divulgación pública.
El núcleo de la vulnerabilidad radica en que la aplicación utiliza operadores de comparación inconsistentes: comprueba los endpoints permitidos con una coincidencia de subcadena, pero el endpoint denegado debe coincidir exactamente con toda la URI.