Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une grave défaillance de la série de téléphones VoIP GXP1600 de Grandstream permet à un attaquant à distance non authentifié de prendre le contrôle de l'équipe avec des privilèges racine et d'écouter les appels sans que l'utilisateur le remarque. Le problème, enregistré comme CVE-2026-2329 et qualifié avec un score de sévérité élevé, affecte plusieurs modèles de la gamme GXP1600 qui exécutent le firmware avant la version 1.0.7.81, y compris les modèles GXP1610, GXP1615, GXP1620, GXP1625, GXP1628 et GXP1630.
La constatation a été documentée par des chercheurs de Rapid7, qui ont publié une analyse technique expliquant comment l'interface Web du téléphone - en particulier le service API accessible dans / cgi-bin / api.values.get - traite une entrée appelée « demande » formée par des identifiants séparés par deux points. Cette entrée est copiée dans un tampon de 64 octets sans vérifier la longueur, ce qui permet à une chaîne trop longue d'écraser la mémoire adjacente et permet à un attaquant de manipuler les enregistrements clés CPU, y compris la direction d'exécution.

L'opération ne nécessite pas d'authentification et, de par sa nature, peut être développée sans interrompre le fonctionnement visible du téléphone : les appels et l'interface continuent à fonctionner normalement pendant que l'attaquant lance le code dans le système. Les chercheurs ont démontré un module fonctionnel pour Metasploit qui obtient l'exécution à distance de commandes avec des privilèges root, qui ouvre la porte à des actions telles que la suppression des identifiants stockés localement, la récupération des comptes SIP et la reconfiguration du téléphone pour utiliser un proxy SIP malveillant qui redirige ou enregistre les communications.
La construction de la chaîne d'exploitation impliquait une limitation technique : le débordement permet seulement d'écrire un octet nul comme terminateur à chaque événement de débordement. Pour surmonter cela, les chercheurs ont profité de la façon dont le paramètre "demande" est traité par des identifiants séparés par deux points et ont causé le débordement à plusieurs reprises avec plusieurs identifiants, introduisant ainsi les zéros nécessaires pour monter une chaîne de retour fiable axée sur les performances (ROP). Rapid7 explique ces détails et publie à la fois la recherche et le module utilisés dans ses postes techniques: analyse générale et description technique de l'OQE et de l'atténuation.
Une préoccupation particulière est que le risque ne se limite pas aux téléphones directement exposés à Internet. Si un attaquant a déjà une présence réseau interne - par exemple par l'intermédiaire d'une autre équipe engagée - il peut pivoter et attaquer les téléphones à partir du même réseau local. En outre, l'exploitation est silencieuse et difficile à détecter sans contrôles spécifiques, ce qui augmente la fenêtre de temps dans laquelle un adversaire peut collecter des identifiants et des conversations.
Grandstream a affiché une correction sur son site de support avec la version 1.0.7.81 du firmware, qui résout la vulnérabilité dans les modèles touchés; la dernière version peut être téléchargée et vérifiée sur la page officielle du firmware de l'entreprise: Support du firmware Grandstream. Les organisations qui utilisent de tels équipements, généralement dans les petites et moyennes entreprises, les hôtels, les écoles et les fournisseurs de services téléphoniques, devraient mettre en œuvre la mise à jour dès que possible.
Il ne suffit pas d'installer le patch : puisque l'opération peut permettre la navigation latérale et la suppression des identifiants, les bonnes pratiques recommandent de vérifier les paramètres du téléphone après la mise à jour, de modifier les mots de passe sensibles et de vérifier s'il existe des serveurs mandataires ou SIP configurés de façon inattendue. S'il y a un soupçon d'engagement, il est sage de restaurer l'appareil à des valeurs d'usine après l'application du firmware patché, de faire pivoter les identifiants et de vérifier les dossiers réseau pour identifier le trafic anormal ou les connexions à des mandataires inconnus.

Si vous préférez une source supplémentaire sur la portée et les implications de la vulnérabilité, des moyens spécialisés ont déjà couvert l'incident et recueilli des détails techniques et des recommandations: par exemple, la couverture de ce type de défaillance par Bleeping Computer fournit un contexte pour l'impact dans les environnements commerciaux ( Calculateur). Pour vérifier le dossier public CVE et sa notation, vous pouvez consulter la base de données de vulnérabilité NVD : CVE-2026-2329 en NVD.
Concrètement, les principales recommandations à l'intention des gestionnaires et des responsables de la sécurité sont les suivantes : appliquer la version 1.0.7.81 ou ultérieure dans les modèles concernés, limiter l'accès à l'interface administrative et aux ports de gestion à partir de réseaux peu fiables, segmenter le réseau afin que les téléphones ne partagent pas de segment avec des actifs critiques et surveiller les configurations SIP et le trafic vocal à la recherche de redirections vers des mandataires inconnus. De plus, l'inclusion de ces appareils dans les processus réguliers d'inventaire et de mise à jour des micrologiciels réduira la probabilité qu'une vulnérabilité semblable ne soit pas atteinte à l'avenir.
Cet incident est un rappel que les appareils convergents - téléphones IP, routeurs intégrés et autres dispositifs d'infrastructure - sont également des cibles précieuses pour les attaquants qui cherchent à intercepter les communications ou à se déplacer latéralement dans les réseaux d'entreprise. La mise à jour du logiciel, l'application de contrôles d'accès et l'audit de la configuration sont des mesures simples mais efficaces pour réduire le risque que, bien qu'il ne soit pas toujours visible, cela puisse avoir de graves conséquences pour la confidentialité et la continuité du service.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...