Zat net even toevallig in tailscaled log te kijken op remote server. Daar vond ik het volgende:
portmapper: UPnP meta changed: [{Location:http://192.168.1.1:5000/rootDesc.xml Server:OpenWrt/5.4.171 UPnP/1.1 MiniUPnPd/2.3.1 USN:uuid:<snip>::urn:schemas-upnp-org:device:InternetGatewayDevice:1}]
(Ik kan me niet herinneren ooit UPnP aan te hebben gezet...)
Dat vond ik, gezien de grote patches die de laatste tijd uit komen voor software (LLM-based vuln scanning) interessant.
Vervolgens ben ik die XML gaan bekijken middels curl: deze router betreft een
EX5601-T1
Echter, de software versie die genoemd wordt hij OpenWrt, is niet een OpenWrt versie, maar een Linux kernel versie. Dit betreft een oude kernel uit 2022, die niet meer wordt ondersteunt:
En een oude MiniUPNPd (release datum 28/09/2021). In MiniUPnP hebben veel gaten gezeten, met name in 1.x reeks.... tot April 2026:
CVE-2026-5720. Dit is opgelost upstream, volgens Debian bug 1134334 is deze scope local (DoS).
Bovenstaande plaatje geeft overigens een vertekend beeld. Want de
Wikipedia: OpenWrt versie met Linux kernel 5.4.x is EOL sinds May 2023. De release was op 4 Sep 2021, en dat time-frame komt overeen met bovenstaande versies. De laatste release is 5.4.302, en die is EOL sinds Dec 2025. De release specifieke Linux kernel 5.4.171 was
11 Jan 2022.
Vooralsnog heb ik met bovenstaande snelle onderzoekje geen remote kwetsbaarheden gevonden, maar dat is het punt ook niet. Het punt is dat deze software niet meer wordt onderhouden. Het is allemaal EOL. De firmware is EOL. De kernel is EOL. Enz. En dat moet je niet willen.
What can I say? Typisch een Taiwanees, Zyxel. Wel grappig dat ik de portscan deed (om te kijken wat er nog meer op draait, want moet een webserver op draaien) vanaf een Synology DSM, met een Linux kernel versie 4.4.302+ (deze gaat EOL Feb 2027), welke gecompileerd was op 22 Jul 2026. Het kan dus wel, ook in Taiwan.
Anyhow, blij dat ik binnenkort ook op deze glasvezelverbinding weg ben

ik denk dat ome Fritz het beter doet.