Una vulnerabilidad de seguridad sin parchear en los routers Calix GS7 XGS, también conocidos como modelo GS5239XG o GigaSpire 7u10txg, permite a un atacante presente en Internet crear reglas de redirección de puertos sin iniciar sesión, lo que podría abrir una ruta directa hacia dispositivos dentro de la red doméstica.
La vulnerabilidad, identificada como CVE-2026-75501, afecta a los dispositivos que ejecutan la versión EXOS/6.6.47 del firmware. Según los detalles cuya divulgación coordinó el Centro de Coordinación CERT de la Universidad Carnegie Mellon (CERT/CC), el problema se debe a la exposición del punto de control del servicio MiniUPnPd en la interfaz WAN pública a través del puerto TCP 5000, sin controles de acceso.
¿Cómo puede explotarse el fallo?
La interfaz expuesta permite enviar solicitudes SOAP no autenticadas al servicio UPnP WANIPConnection para añadir, eliminar o consultar redirecciones de puertos, además de consultar la dirección IP externa del router. De este modo, se pueden eludir las protecciones proporcionadas por NAT y el firewall, y dirigir las conexiones entrantes desde Internet hacia una dirección elegida por el atacante dentro de la red.
El investigador de seguridad Brian Khan Quintana probó la vulnerabilidad enviando solicitudes desde fuera de su red doméstica para crear una redirección de puerto hacia un dispositivo interno. Afirmó que la redirección creada sin un tiempo de caducidad siguió activa después de apagar y volver a encender el router. Entre los posibles efectos se encuentran la exposición de cámaras de vigilancia, dispositivos de almacenamiento conectado a la red (NAS), interfaces de administración y dispositivos del Internet de las cosas.
Según Quintana, una sola solicitud no autenticada desde cualquier lugar de Internet podría bastar para crear una vulnerabilidad persistente a través del firewall del router, sin contraseña ni aviso visible para el usuario. Las operaciones posibles también incluyen crear reglas de redirección de puertos arbitrarias, eliminar las reglas existentes, consultar las redirecciones actuales y obtener la dirección IP pública.
Divulgación y ausencia de parche
Quintana descubrió el fallo e intentó informar de él a Calix el 7 de junio, pero no recibió respuesta, por lo que recurrió a CERT/CC. Tras nuevos intentos de contactar con la empresa sin obtener respuesta, el centro coordinó la divulgación pública de la vulnerabilidad y posteriormente el investigador publicó sus detalles técnicos.
Varias empresas de banda ancha de Estados Unidos utilizan dispositivos Calix, entre ellas Cox Communications, Brightspeed, ALLO, CityFibre y Conexon. El GS5239XG es un dispositivo gateway moderno y de gama alta que combina capacidades de Wi-Fi 7 con una terminal de fibra XGS-PON integrada.
BleepingComputer se puso en contacto con Calix para obtener comentarios sobre la vulnerabilidad, los modelos afectados y sus planes para publicar un parche, pero no había recibido respuesta hasta el momento de la publicación.
¿Qué deben hacer los usuarios?
Dado que no hay una solución disponible, Quintana y CERT/CC recomiendan desactivar UPnP desde la interfaz de administración siguiendo la ruta: Advanced → Security → UPnP. Esto detiene la apertura automática de puertos, una función de la que pueden depender algunos juegos, aunque los puertos específicos pueden abrirse manualmente cuando sea necesario.
CERT/CC indica que la opción para desactivar UPnP puede estar bloqueada en algunos casos. Si no es posible cambiarla, el usuario debe ponerse en contacto con su proveedor de servicios de Internet y solicitar la desactivación de la función. La importancia práctica de la noticia reside en que el riesgo no requiere una cuenta ni interacción por parte del propietario de la vivienda, mientras que el alcance final de los dispositivos afectados y el plan de Calix para publicar un parche siguen siendo cuestiones abiertas que la empresa debe aclarar.