
Zbtlink 20 款 router 預載未記錄遠端控制功能:型號自查同處置方法
廠方已停賣相關型號同撤走 firmware,修正版暫時未有完整清單
TechNews 科技新報報道,深圳智博通電子(Zbtlink)喺 8 月 6 日停賣一批 router,相關 firmware 下載亦已撤走。導火線係資安公司 VulnCheck 拆解產品後,發現多款裝置預載一套廠方冇喺一般產品資料交代嘅遠端存取功能。暫時冇證據顯示香港 ISP、正式代理或者大型零售商供應過呢批型號,不過經網店、跨境渠道買過 4G/5G CPE、工業 router 或白牌 router,就值得逐部核對。
開機後主動打出去,防火牆未必擋到
VulnCheck 將呢套程式叫做 ENDLESSDOORS,核心係一個名為 rctl 嘅 Linux 遙控工具。研究人員話,程式會扮成 kworker,router 每次開機都會用 root 權限啟動,再主動連去指定 server。通訊冇加密,亦冇驗證指令來源;任何可以接管相關網域、IP 或中途通訊嘅人,都可能叫 router 執行任意指令,甚至開一個互動式 root shell。研究團隊已為問題編配 CVE-2026-66747。
個危險位係連線由 router 內部主動發出。就算管理頁冇公開上網、WAN 端封咗登入,甚至裝置收埋喺幾層 NAT 後面,呢個程式仍可能照樣搵到控制端。廠方回應話 rctl 原意係客戶授權後提供售後支援,從未用作未經授權存取;不過 VulnCheck 實際驗證過,呢套設計冇身份認證,第三方截到或者接管通訊一樣可以攞到最高權限。現有資料未足以證明廠方蓄意留門,所以把佢講成未記錄而且設計極不安全嘅遠端存取功能會準確啲。

圖片:VulnCheck
經確認嘅 20 個型號
VulnCheck 核實受影響型號包括:CPE2801、WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM、WG108、WG1602、WG1608-DSIM、WG209、WG2105、WG2107、WG259、WG3526、Z8102AX-2DSIM。呢份名單只代表研究人員檢查過、確認有問題嘅產品,唔代表名單以外全部安全。
研究亦核實咗 21 份 firmware:CPE2801 V22.10.09;WE1026-5G-WD V21.04.07;WE1326 V22.02.18_1;WE2007 V23.08.12;WE2008-DSIM V23.08.11;WE2416 V21.03.22 同 V21.03.22_1;WE3326 V20.09.30;WE826-T3-DSIM V21.12.21;WG108 V21.08.06_1;WG1602 V23.10.11;WG1608-DSIM V23.03.16;WG209 V21.07.28;WG2105 V22.05.30;WG2107 V22.09.08;WG259 V21.03.23;WG3526 V22.11.01;WE5927 V22.08.10;WE5931 V22.05.31;WE5931AC V22.05.31;Z8102AX-2DSIM build 174431。版本相同就當受影響;版本唔同都唔代表已經修好,要等廠方交代修正內容。

圖片:Zbtlink
唔好淨係睇機面個品牌
Zbtlink 有接 OEM/ODM 生意,同一套硬件同 firmware 可以換殼、換 logo 再賣。VulnCheck 已確認 Wiflyer WG3526 同 ZBT 標示嘅同型號產品屬同一受影響裝置,但現階段唔應自行推斷其他品牌或者型號都有問題。最穩陣係睇機底、機背、包裝或者火牛附近嘅標籤,抄低完整 model number、hardware revision 同序號前綴;跟住登入管理介面,喺 Status、System Information 或 Firmware 頁再核對型號同版本。白牌介面可能只顯示通用名稱,兩邊資料對唔上就先隔離,再向賣家或廠方查清楚。
改密碼同回復原廠設定都清唔走
改 Wi-Fi 密碼或者管理員密碼只保護正常登入入口,rctl 本身冇行嗰套驗證,所以幫唔到手。回復原廠設定亦只會重設配置;VulnCheck 喺官方 firmware 入面搵到 /usr/sbin/kworker、/usr/lib/librctl.so、/etc/kworker.cfg 同 /etc/init.d/skworker,重新開機後程式會照常啟動。重刷同一份官方舊 firmware 都係裝返同一套程式,睇落乾淨咗,其實風險冇走。
而家應該點處理
家用裝置最好先拔走 WAN 線或停用流動數據,再換另一部可信 router。 如果業務環境暫時換唔到,就將佢放入獨立 VLAN,當佢所在嘅 LAN 唔可信,嚴格限制所有外連;公司 IT 可封鎖研究列出嘅控制端、監察向 TCP 7000/7001 發出嘅連線,再用 process 列表檢查有冇名稱冇方括號、而且佔用 RAM 嘅 kworker。VulnCheck 話有 shell 權限可停用啟動 script,但整份 firmware 嘅可信度已經成疑,呢招只適合短期止血。
Zbtlink 最新公告話正開發同發放修正版,不過截至 8 月 7 日,公告未列出完整修正版號碼、下載連結或者驗證方法。唔好見到一個日期較新嘅檔案就直接刷入去;要等廠方明確寫明已移除或修正 rctl,再核對型號、硬件 revision 同檔案來源。處理公司、酒店、車隊或者店舖設備嘅 IT 人員,換機前亦應保留 log 同配置副本,檢查同一內網有冇其他裝置出現可疑登入或連線。
參考來源
- TechNews 科技新報 — 中國智博通路由器爆「暗藏後門」 緊急下架止血 — original report
- ENDLESSDOORS Is Phoning Home. Pick Up. — VulnCheck 原始技術研究,提供受影響型號、firmware、運作方式、偵測資料同處置建議。
- Official Statement from Shenzhen Zbt Electronics (Zbtlink) — 廠方最新正式回應,確認停賣相關型號、撤走下載同開發修正版。
- Security Vulnerabilities and Bug Fixes — 廠方既有資安公告頁,可分辨舊有 CVE 修補同今次 rctl 事件。
- OpenWrt Wiki:ZBT WE3526 — 背景資料,顯示 Zbtlink 硬件確有 OEM 改名版本,說明點解要按型號核對。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







