CVE-2026-66747 PUBLISHED

ENDLESSDOORS: Zbtlink Router rctl/kworker Phone-Home Root Implant

Assigner: VulnCheck
Reserved: 27.07.2026 Published: 05.08.2026 Updated: 05.08.2026

Zbtlink router firmware ships an embedded remote-control implant, ENDLESSDOORS, present in every published build across the product line. It is the open-source ycsunjane/rctl tool built in as an OpenWrt package (librctl.so), started at boot and run as root under the process name kworker to blend in with the kernel's [kworker/*] threads. It opens no listening port; it phones home over cleartext TCP to a hardcoded command-and-control server (command channel 7000, interactive-shell callback 7001) with no authentication and no transport encryption, re-attempting contact roughly every 35 seconds. Its command handler passes any received string to popen() as uid=0, and a reserved rctlbash command returns an interactive root shell. Because the channel is unauthenticated and cleartext, control is not limited to whoever planted it: any party that answers at the C2 address, occupies the network path (DNS or route hijack), or acquires the hardcoded fallback domain obtains unauthenticated remote code execution as root.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 9.3

Product Status

Vendor Zbtlink
Product CPE2801 Firmware
Versions Default: unaffected
  • Version 22.10.09 is affected
Vendor Zbtlink
Product WE1026-5G-WD Firmware
Versions Default: unaffected
  • Version 21.04.07 is affected
Vendor Zbtlink
Product WE1326 Firmware
Versions Default: unaffected
  • Version 22.02.18_1 is affected
Vendor Zbtlink
Product WE2007 Firmware
Versions Default: unaffected
  • Version 23.08.12 is affected
Vendor Zbtlink
Product WE2008-DSIM Firmware
Versions Default: unaffected
  • Version 23.08.11 is affected
Vendor Zbtlink
Product WE2416 Firmware
Versions Default: unaffected
  • Version 21.03.22_1 is affected
Vendor Zbtlink
Product WE3326 Firmware
Versions Default: unaffected
  • Version 20.09.30 is affected
Vendor Zbtlink
Product WE5927 Firmware
Versions Default: unaffected
  • Version 22.08.10 is affected
Vendor Zbtlink
Product WE5931 Firmware
Versions Default: unaffected
  • Version 22.05.31 is affected
Vendor Zbtlink
Product WE5931AC Firmware
Versions Default: unaffected
  • Version 22.05.31 is affected
Vendor Zbtlink
Product WE826-T3-DSIM Firmware
Versions Default: unaffected
  • Version 21.12.21 is affected
Vendor Zbtlink
Product WG108 Firmware
Versions Default: unaffected
  • Version 21.08.06_1 is affected
Vendor Zbtlink
Product WG209 Firmware
Versions Default: unaffected
  • Version 21.07.28 is affected
Vendor Zbtlink
Product WG259 Firmware
Versions Default: unaffected
  • Version 21.03.23 is affected
Vendor Zbtlink
Product WG1602 Firmware
Versions Default: unaffected
  • Version 23.10.11 is affected
Vendor Zbtlink
Product WG1608-DSIM Firmware
Versions Default: unaffected
  • Version 23.03.16 is affected
Vendor Zbtlink
Product WG2105 Firmware
Versions Default: unaffected
  • Version 22.05.30 is affected
Vendor Zbtlink
Product WG2107 Firmware
Versions Default: unaffected
  • Version 22.09.08 is affected
Vendor Zbtlink
Product WG3526 Firmware
Versions Default: unaffected
  • Version 22.11.01 is affected
Vendor Zbtlink
Product ZBT-Z8102AX-2SIM Firmware
Versions Default: unaffected
  • Version 7.6.7.2-25.0814_114432 is affected

Credits

  • Jacob Baines of VulnCheck finder

References

Problem Types

  • CWE-506 Embedded Malicious Code CWE