Pilne luki w routerach Acer Wave 7. Producent pracuje nad łatami
Dwie krytyczne podatności zero-day w routerach Acer Wave 7 umożliwiają nieuwierzytelnionym atakującym zdalny dostęp do haseł i trwałe przejęcie urządzenia. Producent planuje wydanie poprawek do końca czerwca 2026 roku.
Użytkownicy routerów Acer Wave 7 powinni jak najszybciej sprawdzić wersję oprogramowania swojego urządzenia. Producent potwierdził istnienie dwóch krytycznych podatności typu zero-day, które umożliwiają nieuwierzytelnionemu atakującemu zdalny dostęp do zapisanych haseł, a także wstrzyknięcie trwałego backdoora. Firma poinformowała w komunikacie z 3 czerwca 2026 roku, że nad poprawkami pracuje, a ich wydanie planowane jest na koniec miesiąca.
Dwie podatności, jedno ryzyko: przejęcie routera
Obie luki zostały zgłoszone przez badacza bezpieczeństwa Gergo Papa i dotyczą routerów Wave 7 z wersją oprogramowania T7c_GBL_1.01.000055 lub wcześniejszą. Pierwsza z podatności, oznaczona jako CVE-2026-49200, wynika z błędów w kontroli dostępu. Jak wyjaśnia Acer, plik acer_cgi.log w oprogramowaniu układowym jest dostępny bez uwierzytelnienia przez interfejs www. Plik ten zawiera dane logowania w postaci czystego tekstu – zarówno do interfejsu administracyjnego, jak i do Telnetu.
Druga podatność, CVE-2026-49201, ma swoje źródło w zakodowanym na stałe kluczu kryptograficznym. Acer tłumaczy, że binarny plik upload.cgi, odpowiedzialny za przetwarzanie kopii zapasowych urządzenia, zawiera klucz AES. „Pozwala to atakującemu na odszyfrowanie, modyfikację i ponowne zaszyfrowanie kopii zapasowych systemu, co ułatwia trwałe wstrzyknięcie backdoora” – czytamy w komunikacie producenta.
Kiedy pojawią się łatki i jak się chronić
Acer zapowiedział, że aktualizacja oprogramowania usuwająca obie podatności zostanie opublikowana do końca czerwca 2026 roku. Firma „zdecydowanie zachęca” wszystkich użytkowników do niezwłocznej aktualizacji po wydaniu poprawek. Procedura jest standardowa: należy połączyć się z routerem, otworzyć konsolę administracyjną pod adresem http://192.168.76.1 lub http://acerconnect.com, zalogować się, a następnie w sekcji Zarządzanie systemem wybrać opcję Aktualizacja oprogramowania.
Do czasu wydania łat producent zaleca podjęcie działań ograniczających ryzyko. Przede wszystkim należy wyłączyć zdalne zarządzanie routerem (Remote Management). Jeśli oprogramowanie układowe na to pozwala, warto również ograniczyć dostęp zdalny przez internet tylko do zaufanych adresów IP. To nie wyeliminuje podatności, ale znacząco utrudni atak z zewnątrz.
Co to oznacza dla polskich użytkowników
Routery Acer Wave 7 są dostępne na polskim rynku, choć nie cieszą się tak dużą popularnością jak urządzenia innych producentów. Mimo to każdy posiadacz tego modelu powinien traktować ostrzeżenie poważnie. Podatności umożliwiające zdalny dostęp do haseł i wstrzyknięcie backdoora oznaczają, że atakujący może przejąć kontrolę nad routerem bez wiedzy użytkownika. W praktyce może to prowadzić do podsłuchiwania ruchu sieciowego, przekierowywania na fałszywe strony, a nawet wykorzystania urządzenia jako elementu botnetu.
Warto podkreślić, że obie luki mają najwyższy możliwy wskaźnik dotkliwości (max severity). Oznacza to, że ich wykorzystanie nie wymaga żadnych uprawnień ani interakcji ze strony ofiary – wystarczy, że router jest podłączony do internetu i ma podatną wersję oprogramowania.
Jak sprawdzić, czy router jest zagrożony
Aby ustalić, czy urządzenie wymaga aktualizacji, należy zalogować się do panelu administracyjnego routera i sprawdzić numer wersji oprogramowania. Podatne są wszystkie wersje do T7c_GBL_1.01.000055 włącznie. Jeśli wersja jest nowsza – urządzenie nie jest zagrożone.
Jeśli nie jesteś pewien, jak sprawdzić wersję oprogramowania, zajrzyj do instrukcji obsługi routera lub skontaktuj się z pomocą techniczną Acera. Lepiej poświęcić kilka minut na weryfikację niż ryzykować, że urządzenie stanie się furtką dla atakującego.
Sytuacja pokazuje, jak ważne jest regularne aktualizowanie oprogramowania routerów. To one są bramą do domowej sieci i często pierwszym celem cyberprzestępców. W przypadku Acer Wave 7 kluczowe jest wyłączenie zdalnego zarządzania do czasu publikacji łat, a następnie natychmiastowe ich zastosowanie. Warto też na stałe włączyć automatyczne sprawdzanie aktualizacji, jeśli router taką opcję oferuje.


