Pomoc zdalna
alerty bezpieczeństwa

Botnet C0XMO atakuje routery z DD-WRT przez CVE-2021-27137. Jak zabezpieczyć firmową sieć

CISA dopisała lukę w firmware DD-WRT do katalogu podatności aktywnie wykorzystywanych w atakach pięć lat po jej zgłoszeniu. Botnet C0XMO infekuje przez nią urządzenia. Tekst wyjaśnia mechanizm błędu, wymagania katalogu KEV i kolejność działań przy routerach z DD-WRT.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
19 sierpnia 2026 5 min czytania
Na cybernetycznym cyfrowym tle widnieje sieć chmurek z ikonkami pobierania oraz wysyłania danych

21 lipca 2026 roku amerykańska agencja cyberbezpieczeństwa CISA dopisała do katalogu Known Exploited Vulnerabilities (KEV) cztery podatności: CVE-2021-27137, lukę w Langflow oraz dwie luki w WordPress Core. Z tego tekstu dowiesz się, na czym polega CVE-2021-27137, dlaczego obecność w katalogu KEV oznacza, że ataki już trwają, jak botnet C0XMO wykorzystuje tę podatność i jakie działania trzeba podjąć wobec urządzeń z firmware DD-WRT.

CISA dopisała CVE-2021-27137 do katalogu KEV

Katalog KEV to lista podatności, co do których CISA ma potwierdzone informacje o wykorzystywaniu w rzeczywistych atakach. W tym sensie różni się od zwykłych rejestrów luk, które opisują ryzyko potencjalne. Wpis do katalogu oznacza, że ktoś już atakuje tę drogą, więc instalacja poprawki przestaje być sprawą planową, a staje się sprawą pilną.

Element

Szczegóły

Identyfikator

CVE-2021-27137

Produkt

firmware DD-WRT

Typ podatności

przepełnienie bufora na stosie (stack-based buffer overflow)

Data dodania do katalogu KEV

21 lipca 2026 roku

Poprawka

changeset 45724 w repozytorium SVN projektu DD-WRT

Status

potwierdzone wykorzystywanie w atakach

Według CISA wpis opisuje podatność jako „DD-WRT Stack-Based Buffer Overflow Vulnerability”. Agencja zaznacza przy nim, że dotyczy on komponentu lub protokołu używanego w wielu produktach, i odsyła po status poprawki do producentów konkretnych urządzeń. Jeden błąd może więc występować w sprzęcie różnych marek, a za jego usunięcie w danym modelu odpowiada producent tego modelu.

Na czym polega przepełnienie bufora w usłudze UPnP

DD-WRT to firmware open source, czyli oprogramowanie układowe instalowane na routerach. Błąd siedzi w usłudze UPnP, która pozwala urządzeniom w sieci automatycznie się wykrywać i uzgadniać połączenia bez ręcznej konfiguracji.

Według CISA podatność polega na przepełnieniu bufora na stosie. Bufor to obszar pamięci o z góry ustalonym rozmiarze, w którym program odkłada odebrane dane. Jeżeli program nie sprawdza długości danych i przyjmie ich więcej, niż przewidziano, nadmiar wypada poza bufor i nadpisuje sąsiednią pamięć. Atakujący może w ten sposób podstawić własne instrukcje i zmusić urządzenie do ich wykonania. Działa to jak formularz z polem na dwadzieścia znaków, do którego ktoś wpisuje pięćset znaków: nadmiar nie zostaje odrzucony, tylko wpisuje się w sąsiednie rubryki, w tym w rubrykę z instrukcjami dla systemu. CISA podaje, że atakujący nie potrzebuje uwierzytelnienia: wystarczy spreparowane żądanie do bufora używanego przez UPnP, aby doprowadzić do wykonania kodu.

Pytanie

Prawidłowe działanie

Działanie z CVE-2021-27137

Co usługa robi ze zbyt długimi danymi

Odrzuca nadmiar

Nadmiar nadpisuje sąsiednią pamięć

Czy atak wymaga hasła

Nie dotyczy

Nie, atakujący jest nieuwierzytelniony

Wynik spreparowanego żądania

Żaden

Wykonanie kodu atakującego na urządzeniu

Źródła różnią się w jednym szczególe dotyczącym wersji. Według Fortinetu podatne są wersje DD-WRT sprzed changesetu 45723, a opis w rekordzie CVE mówi o wersjach starszych niż 45724. Changeset to numer rewizji w repozytorium SVN, czyli archiwum, w którym projekt zapisuje każdą zmianę kodu. Poprawkę opublikowano jako changeset 45724 i to na nią wskazuje CISA w notatce do wpisu KEV. Przy rozbieżności między źródłami rozsądne jest trzymanie się górnej granicy: bezpieczny jest build zawierający zmianę 45724 albo nowszy.

Botnet C0XMO wykorzystuje tę podatność

Według Fortinetu analitycy FortiGuard Labs wykryli w marcu wariant botnetu Gafgyt o nazwie C0XMO i opisali go 3 czerwca 2026 roku. Firma wskazuje CVE-2021-27137 jako drogę dostarczania złośliwego kodu tego botnetu na urządzenia z firmware DD-WRT. Ruch boczny, czyli przechodzenie z jednego zainfekowanego urządzenia na kolejne, wydzielono w C0XMO do osobnego skryptu w Pythonie. Według Fortinetu taka konstrukcja pozwala atakować urządzenia o różnych architekturach sprzętowych.

Botnet to sieć przejętych urządzeń, które wykonują polecenia operatora. Dla firmy przejęty router to podwójny problem: cudzy punkt kontroli na styku sieci z internetem oraz przyczółek do dalszych ataków na kolejne urządzenia w sieci lokalnej.

Etap

Co robi atakujący

Skutek

1

Znajduje urządzenie z podatną wersją DD-WRT i dostępną usługą UPnP

Wybór celu

2

Wysyła spreparowane żądanie przekraczające rozmiar bufora

Przepełnienie bufora na stosie

3

Podstawia własne instrukcje w nadpisanej pamięci

Wykonanie kodu na urządzeniu

4

Instaluje złośliwy kod botnetu C0XMO

Urządzenie przechodzi pod kontrolę operatora botnetu

5

Uruchamia skrypt odpowiedzialny za ruch boczny

Infekcja kolejnych urządzeń, także o innej architekturze

Katalog KEV nie zawiera potwierdzenia użycia tej podatności w kampaniach ransomware: CISA oznacza to pole jako nieznane.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Dyrektywa BOD 26-04 i wymagania katalogu KEV

Wymagane działanie wpisane przy CVE-2021-27137 w katalogu KEV brzmi: zastosować zalecenia producenta zgodnie z dyrektywą BOD 26-04 i wymaganiami triage kryminalistycznego, a przy braku możliwości ograniczenia ryzyka zaprzestać używania produktu.

Dyrektywa BOD 26-04 „Prioritizing Security Updates Based on Risk” została wydana 10 czerwca 2026 roku i według FedRAMP ustala priorytet usuwania podatności na podstawie czterech kryteriów: ekspozycji publicznej systemu, obecności podatności w katalogu KEV, automatyzowalności działań oraz wpływu technicznego. Według CISA zastępuje ona wcześniejsze dyrektywy BOD 19-02 i BOD 22-01. Wytyczne wdrożeniowe do dyrektywy wymagają, aby agencja w czasie krótszym niż trzy dni ustaliła, czy podatność przekracza próg naprawy i czy potrzebny jest triage kryminalistyczny sprawdzający, czy systemy zostały naruszone.

Dyrektywa wiąże prawnie cywilne agencje federalne Stanów Zjednoczonych (FCEB), nie firmy prywatne. Sam wzorzec działania jest jednak uniwersalny i przenosi się na dowolną organizację: najpierw poprawka producenta, potem sprawdzenie, czy urządzenie nie zostało naruszone, a na końcu wycofanie sprzętu, którego nie da się zabezpieczyć. Triage kryminalistyczny ma tu konkretny sens: poprawka zamyka lukę, ale nie usuwa złośliwego kodu, który mógł trafić na urządzenie wcześniej.

Jak zabezpieczyć urządzenia z DD-WRT

Działanie

Szczegóły

Znajdź urządzenia z DD-WRT

Ustal, czy w sieci pracują routery lub inne urządzenia z tym firmware

Sprawdź rewizję buildu

Podatne: sprzed changesetu 45723 według Fortinetu, starsze niż 45724 według rekordu CVE

Zaktualizuj firmware

Do buildu zawierającego changeset 45724 lub nowszego; Fortinet zaleca natychmiastową aktualizację firmware urządzeń sieciowych i systemów IoT

Sprawdź status poprawki u producenta sprzętu

Według CISA wpis dotyczy komponentu obecnego w wielu produktach

Sprawdź, czy urządzenie nie zostało naruszone

Triage kryminalistyczny zgodnie z wytycznymi do BOD 26-04

Wycofaj sprzęt, którego nie da się załatać

Katalog KEV przewiduje zaprzestanie używania produktu, gdy ryzyka nie da się ograniczyć

Warto pamiętać o szerszym kontekście. Według NIST od 2026 roku nie każde CVE jest od razu wzbogacane w Narodowej Bazie Podatności (NVD) o szczegóły takie jak wynik CVSS, a zgłoszenia niespełniające nowych kryteriów trafiają do kategorii najniższego priorytetu. Powodem jest wzrost liczby zgłaszanych CVE o 263 procent między 2020 a 2025 rokiem. Praktyczny wniosek: brak oceny CVSS przy wpisie nie oznacza braku ryzyka, a katalog KEV jest w tej sytuacji silniejszym sygnałem, bo potwierdza faktyczne ataki.

Na koniec lista pytań, które warto zadać osobom odpowiedzialnym za sieć:

  • Czy w firmowej sieci pracują routery lub inne urządzenia z firmware DD-WRT?
  • Którą rewizję ma zainstalowany build: starszą niż 45724 czy nowszą?
  • Czy usługa UPnP jest na tych urządzeniach osiągalna?
  • Czy urządzenia wykazywały anomalie, które warto zbadać przed lub po aktualizacji?
  • Czy producent sprzętu udostępnia aktualne buildy dla posiadanych modeli?
  • Co stanie się z urządzeniami, dla których poprawki nie ma?

Numer CVE wskazuje rok zgłoszenia: podatność pochodzi z 2021 roku, a CISA potwierdziła jej wykorzystywanie w atakach w 2026 roku. Wiek luki nie chroni przed jej wykorzystaniem, zwłaszcza na urządzeniach sieciowych, które rzadko przechodzą regularne aktualizacje. Obecność w katalogu KEV to sygnał potwierdzony realnymi atakami, więc łatanie nie może czekać.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.