CVE-2026-36604
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Este roteador não valida de onde as requisições vêm, permitindo que atacantes enganem seu navegador para enviar comandos ao roteador a partir de um site malicioso. As configurações de segurança muito permissivas do roteador tornam isso possível.
O Mercusys AC12G (EU) V1 com firmware AC12G(EU)_V1_200909 não valida o cabeçalho HTTP Host, viabilizando ataques de DNS rebinding. Combinado com misconfiguration de CORS (Access-Control-Allow-Origin: *), um atacante externo pode explorar via requisições cross-origin de um domínio malicioso que resolve para o IP interno do roteador, potencialmente resultando em alterações não autorizadas de configuração ou divulgação de informações.