21 lipca 2026 roku amerykańska agencja cyberbezpieczeństwa CISA dopisała do katalogu Known Exploited Vulnerabilities (KEV) cztery podatności: CVE-2021-27137, lukę w Langflow oraz dwie luki w WordPress Core. Z tego tekstu dowiesz się, na czym polega CVE-2021-27137, dlaczego obecność w katalogu KEV oznacza, że ataki już trwają, jak botnet C0XMO wykorzystuje tę podatność i jakie działania trzeba podjąć wobec urządzeń z firmware DD-WRT.
CISA dopisała CVE-2021-27137 do katalogu KEV
Katalog KEV to lista podatności, co do których CISA ma potwierdzone informacje o wykorzystywaniu w rzeczywistych atakach. W tym sensie różni się od zwykłych rejestrów luk, które opisują ryzyko potencjalne. Wpis do katalogu oznacza, że ktoś już atakuje tę drogą, więc instalacja poprawki przestaje być sprawą planową, a staje się sprawą pilną.
Element | Szczegóły |
|---|
Identyfikator | CVE-2021-27137 |
Produkt | firmware DD-WRT |
Typ podatności | przepełnienie bufora na stosie (stack-based buffer overflow) |
Data dodania do katalogu KEV | 21 lipca 2026 roku |
Poprawka | changeset 45724 w repozytorium SVN projektu DD-WRT |
Status | potwierdzone wykorzystywanie w atakach |
Według CISA wpis opisuje podatność jako „DD-WRT Stack-Based Buffer Overflow Vulnerability”. Agencja zaznacza przy nim, że dotyczy on komponentu lub protokołu używanego w wielu produktach, i odsyła po status poprawki do producentów konkretnych urządzeń. Jeden błąd może więc występować w sprzęcie różnych marek, a za jego usunięcie w danym modelu odpowiada producent tego modelu.
Na czym polega przepełnienie bufora w usłudze UPnP
DD-WRT to firmware open source, czyli oprogramowanie układowe instalowane na routerach. Błąd siedzi w usłudze UPnP, która pozwala urządzeniom w sieci automatycznie się wykrywać i uzgadniać połączenia bez ręcznej konfiguracji.
Według CISA podatność polega na przepełnieniu bufora na stosie. Bufor to obszar pamięci o z góry ustalonym rozmiarze, w którym program odkłada odebrane dane. Jeżeli program nie sprawdza długości danych i przyjmie ich więcej, niż przewidziano, nadmiar wypada poza bufor i nadpisuje sąsiednią pamięć. Atakujący może w ten sposób podstawić własne instrukcje i zmusić urządzenie do ich wykonania. Działa to jak formularz z polem na dwadzieścia znaków, do którego ktoś wpisuje pięćset znaków: nadmiar nie zostaje odrzucony, tylko wpisuje się w sąsiednie rubryki, w tym w rubrykę z instrukcjami dla systemu. CISA podaje, że atakujący nie potrzebuje uwierzytelnienia: wystarczy spreparowane żądanie do bufora używanego przez UPnP, aby doprowadzić do wykonania kodu.
Pytanie | Prawidłowe działanie | Działanie z CVE-2021-27137 |
|---|
Co usługa robi ze zbyt długimi danymi | Odrzuca nadmiar | Nadmiar nadpisuje sąsiednią pamięć |
Czy atak wymaga hasła | Nie dotyczy | Nie, atakujący jest nieuwierzytelniony |
Wynik spreparowanego żądania | Żaden | Wykonanie kodu atakującego na urządzeniu |
Źródła różnią się w jednym szczególe dotyczącym wersji. Według Fortinetu podatne są wersje DD-WRT sprzed changesetu 45723, a opis w rekordzie CVE mówi o wersjach starszych niż 45724. Changeset to numer rewizji w repozytorium SVN, czyli archiwum, w którym projekt zapisuje każdą zmianę kodu. Poprawkę opublikowano jako changeset 45724 i to na nią wskazuje CISA w notatce do wpisu KEV. Przy rozbieżności między źródłami rozsądne jest trzymanie się górnej granicy: bezpieczny jest build zawierający zmianę 45724 albo nowszy.
Botnet C0XMO wykorzystuje tę podatność
Według Fortinetu analitycy FortiGuard Labs wykryli w marcu wariant botnetu Gafgyt o nazwie C0XMO i opisali go 3 czerwca 2026 roku. Firma wskazuje CVE-2021-27137 jako drogę dostarczania złośliwego kodu tego botnetu na urządzenia z firmware DD-WRT. Ruch boczny, czyli przechodzenie z jednego zainfekowanego urządzenia na kolejne, wydzielono w C0XMO do osobnego skryptu w Pythonie. Według Fortinetu taka konstrukcja pozwala atakować urządzenia o różnych architekturach sprzętowych.
Botnet to sieć przejętych urządzeń, które wykonują polecenia operatora. Dla firmy przejęty router to podwójny problem: cudzy punkt kontroli na styku sieci z internetem oraz przyczółek do dalszych ataków na kolejne urządzenia w sieci lokalnej.
Etap | Co robi atakujący | Skutek |
|---|
1 | Znajduje urządzenie z podatną wersją DD-WRT i dostępną usługą UPnP | Wybór celu |
2 | Wysyła spreparowane żądanie przekraczające rozmiar bufora | Przepełnienie bufora na stosie |
3 | Podstawia własne instrukcje w nadpisanej pamięci | Wykonanie kodu na urządzeniu |
4 | Instaluje złośliwy kod botnetu C0XMO | Urządzenie przechodzi pod kontrolę operatora botnetu |
5 | Uruchamia skrypt odpowiedzialny za ruch boczny | Infekcja kolejnych urządzeń, także o innej architekturze |
Katalog KEV nie zawiera potwierdzenia użycia tej podatności w kampaniach ransomware: CISA oznacza to pole jako nieznane.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Dyrektywa BOD 26-04 i wymagania katalogu KEV
Wymagane działanie wpisane przy CVE-2021-27137 w katalogu KEV brzmi: zastosować zalecenia producenta zgodnie z dyrektywą BOD 26-04 i wymaganiami triage kryminalistycznego, a przy braku możliwości ograniczenia ryzyka zaprzestać używania produktu.
Dyrektywa BOD 26-04 „Prioritizing Security Updates Based on Risk” została wydana 10 czerwca 2026 roku i według FedRAMP ustala priorytet usuwania podatności na podstawie czterech kryteriów: ekspozycji publicznej systemu, obecności podatności w katalogu KEV, automatyzowalności działań oraz wpływu technicznego. Według CISA zastępuje ona wcześniejsze dyrektywy BOD 19-02 i BOD 22-01. Wytyczne wdrożeniowe do dyrektywy wymagają, aby agencja w czasie krótszym niż trzy dni ustaliła, czy podatność przekracza próg naprawy i czy potrzebny jest triage kryminalistyczny sprawdzający, czy systemy zostały naruszone.
Dyrektywa wiąże prawnie cywilne agencje federalne Stanów Zjednoczonych (FCEB), nie firmy prywatne. Sam wzorzec działania jest jednak uniwersalny i przenosi się na dowolną organizację: najpierw poprawka producenta, potem sprawdzenie, czy urządzenie nie zostało naruszone, a na końcu wycofanie sprzętu, którego nie da się zabezpieczyć. Triage kryminalistyczny ma tu konkretny sens: poprawka zamyka lukę, ale nie usuwa złośliwego kodu, który mógł trafić na urządzenie wcześniej.
Jak zabezpieczyć urządzenia z DD-WRT
Działanie | Szczegóły |
|---|
Znajdź urządzenia z DD-WRT | Ustal, czy w sieci pracują routery lub inne urządzenia z tym firmware |
Sprawdź rewizję buildu | Podatne: sprzed changesetu 45723 według Fortinetu, starsze niż 45724 według rekordu CVE |
Zaktualizuj firmware | Do buildu zawierającego changeset 45724 lub nowszego; Fortinet zaleca natychmiastową aktualizację firmware urządzeń sieciowych i systemów IoT |
Sprawdź status poprawki u producenta sprzętu | Według CISA wpis dotyczy komponentu obecnego w wielu produktach |
Sprawdź, czy urządzenie nie zostało naruszone | Triage kryminalistyczny zgodnie z wytycznymi do BOD 26-04 |
Wycofaj sprzęt, którego nie da się załatać | Katalog KEV przewiduje zaprzestanie używania produktu, gdy ryzyka nie da się ograniczyć |
Warto pamiętać o szerszym kontekście. Według NIST od 2026 roku nie każde CVE jest od razu wzbogacane w Narodowej Bazie Podatności (NVD) o szczegóły takie jak wynik CVSS, a zgłoszenia niespełniające nowych kryteriów trafiają do kategorii najniższego priorytetu. Powodem jest wzrost liczby zgłaszanych CVE o 263 procent między 2020 a 2025 rokiem. Praktyczny wniosek: brak oceny CVSS przy wpisie nie oznacza braku ryzyka, a katalog KEV jest w tej sytuacji silniejszym sygnałem, bo potwierdza faktyczne ataki.
Na koniec lista pytań, które warto zadać osobom odpowiedzialnym za sieć:
- Czy w firmowej sieci pracują routery lub inne urządzenia z firmware DD-WRT?
- Którą rewizję ma zainstalowany build: starszą niż 45724 czy nowszą?
- Czy usługa UPnP jest na tych urządzeniach osiągalna?
- Czy urządzenia wykazywały anomalie, które warto zbadać przed lub po aktualizacji?
- Czy producent sprzętu udostępnia aktualne buildy dla posiadanych modeli?
- Co stanie się z urządzeniami, dla których poprawki nie ma?
Numer CVE wskazuje rok zgłoszenia: podatność pochodzi z 2021 roku, a CISA potwierdziła jej wykorzystywanie w atakach w 2026 roku. Wiek luki nie chroni przed jej wykorzystaniem, zwłaszcza na urządzeniach sieciowych, które rzadko przechodzą regularne aktualizacje. Obecność w katalogu KEV to sygnał potwierdzony realnymi atakami, więc łatanie nie może czekać.