Faille non corrigée Calix permet de contourner le NAT et exposer des appareils

25 août 2026 · Cybersécurité · CALX

Une vulnérabilité non corrigée (CVE-2026-75501) affecte les routeurs résidentiels Calix GS7 XGS utilisés par plusieurs fournisseurs d'accès américains majeurs. La faille expose le service UPnP sur l'interface WAN sans contrôle d'accès, permettant à tout attaquant distant non authentifié de créer des règles de redirection de port. Les appareils internes (caméras, NAS, IoT) peuvent ainsi être exposés directement sur internet, contournant le NAT et le pare-feu. Aucun correctif n'est disponible ; le fournisseur n'a pas répondu aux tentatives de contact.

Impact marchés

Calix (CALX) et ses partenaires FAI (Cox Communications, Brightspeed) sont exposés à des risques réputationnels et réglementaires. Le secteur IoT/sécurité résidentielle est affecté. Faille zero-day sans correctif sur des équipements déployés à grande échelle chez des opérateurs majeurs américains.

Opportunités

Risque à surveiller sur CALX : absence de réponse du vendeur et exposition médiatique peuvent peser sur la confiance des opérateurs partenaires. Opportunité pour les acteurs de la cybersécurité réseau et de la gestion des vulnérabilités IoT. Les concurrents d'équipements CPE (gateway résidentielle) pourraient bénéficier d'un repositionnement.

Source originale