CVE-2026-36606

Mercusys AC12G (EU) V1 router with firmware AC12G(EU)_V1_200909 encrypts configuration backups with a hardcoded DES key using single DES in ECB mode. An attacker who obtains a backup file can decrypt it to recover all stored credentials including admin password, WiFi PSK, and DDNS credentials.
Configurations

No configuration.

History

22 Jul 2026, 19:10

Type Values Removed Values Added
Summary
  • (es) El router Mercusys AC12G (EU) V1 con el firmware AC12G(EU)_V1_200909 cifra las copias de seguridad de la configuración con una clave DES codificada de forma rígida utilizando DES simple en modo ECB. Un atacante que obtiene un archivo de copia de seguridad puede descifrarlo para recuperar todas las credenciales almacenadas, incluyendo la contraseña de administrador, la PSK de WiFi y las credenciales de DDNS.

03 Jun 2026, 19:16

Type Values Removed Values Added
CWE CWE-798
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.1

03 Jun 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-03 18:16

Updated : 2026-07-22 19:10


NVD link : CVE-2026-36606

Mitre link : CVE-2026-36606

CVE.ORG link : CVE-2026-36606


JSON object : View

Products Affected

No product.

CWE
CWE-798

Use of Hard-coded Credentials