El hallazgo es especialmente relevante porque no estamos ante el típico problema provocado por una contraseña débil o una configuración incorrecta. El componente fue localizado directamente en diferentes imágenes de firmware y puede iniciarse automáticamente junto con el dispositivo.
Para empresas, despachos profesionales y usuarios que trabajan desde casa, el caso de ENDLESSDOORS en routers WiFi recuerda una cuestión fundamental: el equipo encargado de conectar nuestra red con Internet también debe ser considerado un activo crítico de ciberseguridad.
¿Qué es ENDLESSDOORS en routers WiFi?
ENDLESSDOORS en routers WiFi es el nombre utilizado por VulnCheck para describir un mecanismo de administración remota encontrado en firmware de dispositivos fabricados por Shenzhen Zhibotong Electronics, conocida como ZBT o Zbtlink.
La investigación relaciona el componente con una herramienta denominada Remote Control Linux, o rctl, diseñada para permitir la administración remota de sistemas Linux.
En los equipos analizados, determinados procesos utilizaban nombres similares a kworker, una denominación que normalmente corresponde a procesos internos legítimos del kernel de Linux.
Sin embargo, los investigadores comprobaron que los procesos relacionados con ENDLESSDOORS no eran simples hilos del kernel, sino procesos capaces de operar con privilegios elevados.
La investigación técnica completa puede consultarse directamente en VulnCheck.
Por qué ENDLESSDOORS es diferente de una vulnerabilidad convencional
Muchas vulnerabilidades de routers aparecen como consecuencia de errores de programación, servicios expuestos innecesariamente o equipos que llevan años sin recibir actualizaciones.
En esos casos suele existir un fallo concreto que posteriormente puede corregirse mediante una actualización.
El problema de ENDLESSDOORS en routers WiFi es diferente.
El mecanismo fue encontrado dentro de diferentes imágenes de firmware y configurado para funcionar como parte del propio sistema.
Esto convierte el incidente en una cuestión relacionada con la confianza que depositamos en el firmware de nuestros dispositivos de red.
El propio router inicia la comunicación hacia Internet
Uno de los aspectos más importantes del funcionamiento de ENDLESSDOORS es que no necesita esperar a que alguien intente conectarse desde Internet.
Es el propio router quien inicia la comunicación hacia infraestructura externa.
Este comportamiento puede dificultar la detección en redes que concentran sus controles únicamente en bloquear conexiones entrantes.
Muchas configuraciones permiten de forma general las comunicaciones iniciadas desde el interior de la red.
Por eso, una política de ciberseguridad moderna no debería preguntarse únicamente:
“¿Qué está intentando entrar en nuestra empresa?”
También debería preguntarse:
“¿Qué dispositivos internos están intentando comunicarse con Internet y hacia qué destinos?”
ENDLESSDOORS puede ejecutar comandos con privilegios root
El aspecto más preocupante de ENDLESSDOORS en routers WiFi es el nivel de acceso asociado al mecanismo.
Según las pruebas realizadas por VulnCheck, los comandos recibidos pueden ejecutarse con UID 0, correspondiente al usuario root.
Root representa el máximo nivel de privilegios de un sistema Linux.
Con ese nivel de acceso, un proceso puede potencialmente:
- modificar configuraciones;
- crear o eliminar archivos;
- iniciar nuevos procesos;
- alterar servicios;
- modificar determinadas configuraciones de red;
- instalar componentes adicionales;
- mantener mecanismos de persistencia.
En un ordenador este nivel de acceso ya sería preocupante. En un router, que se encuentra en una posición privilegiada dentro de la infraestructura, el riesgo merece todavía más atención.
Posibilidad de abrir una consola remota
Los investigadores consiguieron reproducir otra capacidad especialmente sensible: la apertura de una consola remota.
Durante las pruebas obtuvieron una shell con privilegios:
uid=0(root) gid=0(root)
Esto significa que, bajo determinadas condiciones, la infraestructura remota puede disponer de un entorno desde el que ejecutar órdenes directamente sobre el router.
Para una empresa, permitir un mecanismo de este tipo sin controles adecuados supone un riesgo considerable.
ENDLESSDOORS y la falta de autenticación robusta
Otro elemento relevante de ENDLESSDOORS en routers WiFi es la forma en que se establece la comunicación.
VulnCheck describe un protocolo extremadamente sencillo que no implementa un mecanismo moderno de autenticación mutua entre el dispositivo y el servidor remoto.
Esto significa que el problema no se limita necesariamente a quién controla originalmente la infraestructura configurada en el firmware.
También debe considerarse el riesgo de que un tercero consiga interferir en esa comunicación o hacerse pasar por el servidor esperado.
Los propios investigadores pudieron reproducir el comportamiento en laboratorio y demostrar la ejecución remota de comandos.
CVE-2026-66747: la vulnerabilidad asociada a ENDLESSDOORS
El problema ha sido identificado como CVE-2026-66747.
Entre los aspectos de seguridad más relevantes se encuentran:
- ejecución automática del componente;
- comunicaciones iniciadas desde el propio router;
- conexión con infraestructura externa;
- recepción de órdenes remotas;
- ejecución de comandos con privilegios root;
- posibilidad de abrir una consola remota;
- ausencia de mecanismos de autenticación suficientemente sólidos.
¿Qué routers aparecen relacionados con ENDLESSDOORS?
La investigación de VulnCheck identificó 21 imágenes de firmware correspondientes a 20 modelos que incorporaban el componente.
Entre los modelos analizados aparecen:
- CPE2801
- WE1026-5G-WD
- WE1326
- WE2007
- WE2008-DSIM
- WE2416
- WE3326
- WE5927
- WE5931
- WE5931AC
- WE826-T3-DSIM
- WG108
- WG1602
- WG1608-DSIM
- WG209
- WG2105
- WG2107
- WG259
- WG3526
- Z8102AX-2DSIM
Si una empresa utiliza alguno de estos modelos, conviene revisar tanto el dispositivo como la versión exacta de firmware instalada.
El mismo router puede venderse bajo diferentes marcas
Este punto es especialmente importante para identificar dispositivos potencialmente afectados.
ZBT fabrica equipos mediante esquemas OEM y ODM.
Esto significa que un mismo hardware puede comercializarse con otro logotipo, otra caja y otra marca.
Por tanto, para comprobar la posible presencia de ENDLESSDOORS en routers WiFi no debería revisarse únicamente la marca comercial.
Conviene comprobar:
- fabricante real;
- modelo exacto;
- versión de hardware;
- firmware instalado;
- proveedor que suministró el dispositivo.
¿Hay realmente miles de routers afectados?
No existe actualmente una cifra pública suficientemente sólida para afirmar cuántos dispositivos afectados continúan conectados a Internet.
Por eso resulta más correcto evitar titulares que conviertan estimaciones en una cifra confirmada de equipos comprometidos.
Lo que sí ha podido demostrar VulnCheck es la presencia del componente en múltiples imágenes de firmware correspondientes a diferentes modelos.
Este hecho por sí solo justifica revisar los dispositivos afectados y prestar atención a productos comercializados bajo otras marcas que puedan compartir la misma plataforma.
Conexiones hacia servidores alojados en China
La investigación identificó infraestructura de comunicación alojada, entre otros lugares, en servidores localizados en China.
Entre los proveedores asociados a algunos de estos endpoints se encontraba infraestructura de Alibaba Cloud.
Sin embargo, debemos interpretar correctamente este dato.
Que una dirección IP esté geolocalizada en China no demuestra quién controla realmente el servidor ni permite atribuir automáticamente la actividad a un gobierno.
La geolocalización de una IP identifica aproximadamente dónde está alojada una infraestructura, pero no necesariamente a la persona u organización que la utiliza.
Indicadores de compromiso asociados a ENDLESSDOORS
Una ventaja de la investigación es que VulnCheck ha publicado información que permite a los equipos de seguridad buscar comportamientos compatibles con ENDLESSDOORS en routers WiFi.
Entre los indicadores pueden encontrarse:
- direcciones IP;
- dominios;
- hashes;
- patrones de tráfico;
- determinados procesos;
- comunicaciones TCP relacionadas con los puertos 7000 y 7001.
También se han publicado reglas de detección que pueden utilizarse con tecnologías como Snort, Suricata o YARA.
Por qué bloquear únicamente una IP no soluciona ENDLESSDOORS
Incorporar los indicadores conocidos a un firewall, IDS, IPS o SIEM puede ser útil para detectar o contener actividad.
Pero bloquear una dirección IP concreta no elimina el origen del problema.
Las direcciones pueden cambiar.
Los dominios pueden modificarse.
La infraestructura externa puede trasladarse a otro proveedor.
Si ENDLESSDOORS continúa formando parte del firmware del router, la capacidad de comunicación sigue existiendo.
La pregunta correcta deja de ser únicamente “¿hemos bloqueado esta IP?” y pasa a ser:
“¿Podemos seguir confiando en este dispositivo?”
¿Cambiar la contraseña del router soluciona ENDLESSDOORS?
No.
Cambiar la contraseña de administración continúa siendo una buena práctica de seguridad, pero no elimina un componente integrado dentro del firmware.
La contraseña protege el acceso convencional a la administración del dispositivo.
El mecanismo descrito por VulnCheck utiliza un canal diferente.
¿Restaurar el router de fábrica elimina ENDLESSDOORS?
Tampoco debe considerarse una solución fiable.
Un restablecimiento de fábrica normalmente elimina la configuración realizada por el usuario y devuelve el dispositivo a sus valores iniciales.
Pero no necesariamente sustituye el firmware instalado.
Si el componente vulnerable está integrado en esa imagen de firmware, puede seguir presente después del restablecimiento.
Qué hacer si una empresa utiliza uno de los modelos afectados
Ante un posible dispositivo relacionado con ENDLESSDOORS en routers WiFi, conviene seguir un procedimiento ordenado.
- Identificar el modelo exacto del equipo.
- Comprobar la versión de firmware instalada.
- Revisar la información publicada por el fabricante.
- Analizar las conexiones salientes del dispositivo.
- Buscar los indicadores publicados por VulnCheck.
- Revisar comunicaciones relacionadas con los puertos 7000 y 7001.
- Segmentar o aislar el dispositivo si existe riesgo.
- Planificar su sustitución cuando no exista una remediación suficientemente fiable.
Por qué un router comprometido puede poner en riesgo toda la red
Un router no es simplemente el dispositivo que proporciona WiFi.
Ocupa una posición estratégica dentro de la infraestructura.
A través de él pueden comunicarse:
- ordenadores;
- servidores;
- NAS;
- cámaras;
- impresoras;
- teléfonos;
- puntos de acceso;
- VPN;
- dispositivos IoT;
- servicios cloud.
Dependiendo de la arquitectura, conseguir control administrativo sobre un dispositivo de red puede proporcionar una posición privilegiada para observar o intentar manipular otras comunicaciones.
ENDLESSDOORS también es importante para quienes teletrabajan
El caso no afecta únicamente a grandes compañías.
Muchos profesionales trabajan desde casa conectando un portátil corporativo directamente al router doméstico.
En esa misma infraestructura pueden convivir:
- equipos profesionales;
- ordenadores personales;
- televisores;
- consolas;
- cámaras;
- domótica;
- NAS;
- dispositivos IoT.
Por eso un router doméstico utilizado para teletrabajar también forma parte, indirectamente, de la superficie de ataque de la empresa.
ENDLESSDOORS en asesorías y despachos profesionales
Administraciones de fincas, asesorías contables y laborales, despachos de abogados, arquitectura, interiorismo, constructoras, ingeniería y otros profesionales dependen cada vez más de su conectividad.
Desde sus redes se accede habitualmente a:
- Microsoft 365;
- documentación de clientes;
- aplicaciones de gestión;
- servidores;
- NAS;
- copias de seguridad;
- VPN;
- servicios cloud.
En estos entornos, elegir un router únicamente por precio, velocidad o cobertura WiFi puede resultar insuficiente.
También debería analizarse:
- calidad y procedencia del firmware;
- periodo de soporte;
- actualizaciones de seguridad;
- gestión de vulnerabilidades;
- capacidad de generar logs;
- administración remota;
- segmentación;
- monitorización.
ENDLESSDOORS demuestra por qué debemos vigilar el tráfico saliente
Una de las principales lecciones de ENDLESSDOORS en routers WiFi es que la seguridad no puede limitarse a vigilar las conexiones procedentes de Internet.
También debemos conocer qué hacen los dispositivos que ya se encuentran dentro de nuestra infraestructura.
Por ejemplo, debería llamar nuestra atención que:
- un router establezca conexiones periódicas con un destino desconocido;
- un NAS utilice puertos que no corresponden a sus servicios;
- una cámara contacte continuamente con infraestructura inesperada;
- un dispositivo IoT realice conexiones hacia países o proveedores sin relación con su funcionamiento.
El tráfico saliente también puede aportar indicadores de compromiso.
Un firewall instalado no es lo mismo que un firewall administrado
Conectar un router o firewall y dejarlo funcionando durante años no debería considerarse una estrategia de seguridad.
Una infraestructura administrada necesita:
- inventario actualizado;
- firmware revisado;
- parches;
- políticas de entrada y salida;
- segmentación mediante VLAN;
- control de servicios publicados;
- copias de configuración;
- logs;
- monitorización.
En GHM Soluciones Informáticas administramos soluciones de firewall y protección endpoint para empresas dentro de una estrategia de seguridad multicapa.
El firewall genera los logs, nuestro SOC los analiza
Un punto especialmente importante es diferenciar entre generar información y analizarla.
Los routers, firewalls y otras herramientas de seguridad generan eventos y registros.
En GHM Soluciones Informáticas es nuestro SOC quien analiza esos logs, revisa el contexto y determina qué comportamiento necesita atención.
Durante una investigación pueden analizarse:
- dirección IP de origen;
- dirección IP de destino;
- puertos;
- ASN;
- proveedor de infraestructura;
- geolocalización aproximada;
- reputación;
- frecuencia de las comunicaciones;
- tipo de dispositivo;
- eventos anteriores y posteriores.
Una comunicación aislada puede parecer irrelevante.
La misma conexión repetida periódicamente por un dispositivo que nunca debería comunicarse con ese destino puede convertirse en una señal importante.
SIEM Wazuh para buscar indicadores de ENDLESSDOORS
Los indicadores publicados por investigadores pueden incorporarse a sistemas de monitorización centralizada.
Mediante SIEM Wazuh pueden buscarse y correlacionarse determinados elementos como:
- direcciones IP;
- dominios;
- eventos DNS;
- puertos 7000 y 7001;
- logs procedentes de firewalls;
- comunicaciones repetitivas;
- otros indicadores de compromiso.
En GHM Soluciones Informáticas utilizamos SIEM Wazuh para empresas para centralizar eventos procedentes de diferentes tecnologías y facilitar su análisis por nuestro SOC.
La correlación puede descubrir lo que un único evento no muestra
Supongamos que el SOC observa la siguiente secuencia:
- un dispositivo de red consulta un dominio poco habitual;
- posteriormente establece una conexión hacia un puerto inesperado;
- el comportamiento comienza a repetirse periódicamente;
- el destino coincide con un indicador publicado por investigadores de seguridad;
- aparecen otros eventos relacionados en la infraestructura.
Un registro aislado puede pasar desapercibido.
La combinación de varios eventos aporta contexto y permite aumentar la prioridad de la investigación.
Qué posición mantiene el fabricante
ZBT ha señalado que determinadas funcionalidades de control remoto estaban relacionadas con tareas de soporte y depuración.
Desde el punto de vista de una empresa, independientemente de la finalidad declarada, deben evaluarse las características técnicas del mecanismo.
Conviene plantearse preguntas como:
- ¿qué permisos tiene?
- ¿cómo autentica al servidor?
- ¿qué información transmite?
- ¿puede desactivarse?
- ¿qué servidores utiliza?
- ¿qué actualizaciones existen?
El fabricante dispone además de información sobre seguridad y actualizaciones en su página de vulnerabilidades y correcciones de ZBT.
ENDLESSDOORS y el riesgo de la cadena de suministro
ENDLESSDOORS en routers WiFi también sirve para recordar que la ciberseguridad empresarial no depende únicamente del ordenador y del antivirus.
Existen muchos dispositivos que ejecutan software o firmware:
- routers;
- firewalls;
- switches;
- puntos de acceso;
- cámaras;
- NAS;
- impresoras;
- dispositivos IoT.
Cualquiera de ellos puede contener vulnerabilidades o servicios que necesitan ser revisados.
Por eso todos deberían formar parte del inventario de activos de la organización.
Qué debería revisar cualquier empresa después del caso ENDLESSDOORS
Incluso aunque una empresa no utilice ninguno de los modelos afectados, esta investigación ofrece una buena oportunidad para revisar su infraestructura.
Deberíamos poder responder a preguntas como:
- ¿Qué router o firewall tenemos?
- ¿Cuál es el modelo exacto?
- ¿Qué firmware utiliza?
- ¿Continúa recibiendo actualizaciones?
- ¿Quién lo administra?
- ¿Qué conexiones salientes realiza?
- ¿Se almacenan sus logs?
- ¿Nuestro SOC analiza esos registros?
- ¿La red está segmentada?
- ¿Disponemos de un inventario actualizado?
Conclusión: ENDLESSDOORS en routers WiFi demuestra que también debemos vigilar al dispositivo que protege la red
ENDLESSDOORS en routers WiFi demuestra por qué routers, firewalls y otros dispositivos de infraestructura no deberían instalarse y olvidarse durante años.
VulnCheck identificó el componente dentro de diferentes imágenes de firmware correspondientes a múltiples modelos ZBT.
El mecanismo puede iniciar comunicaciones hacia infraestructura externa, recibir instrucciones y ejecutar comandos con privilegios root.
Además, la investigación demuestra que controlar únicamente las conexiones entrantes ya no es suficiente.
Las empresas también necesitan visibilidad sobre qué dispositivos internos se comunican con Internet, con qué destinos y con qué frecuencia.
En GHM Soluciones Informáticas combinamos firewall administrado, protección endpoint, monitorización SOC y SIEM Wazuh para mejorar la visibilidad sobre la infraestructura empresarial.
¿Sabes qué conexiones están realizando ahora mismo los routers, firewalls, NAS y demás dispositivos de tu empresa?
Puede solicitar una revisión desde nuestra página de contacto.
Preguntas frecuentes sobre ENDLESSDOORS en routers WiFi
¿Qué es ENDLESSDOORS en routers WiFi?
ENDLESSDOORS en routers WiFi es el nombre asignado por VulnCheck a un mecanismo de control remoto encontrado dentro del firmware de diferentes routers fabricados por ZBT.
¿Qué puede hacer ENDLESSDOORS?
La investigación demuestra que el mecanismo puede establecer comunicaciones externas, recibir instrucciones y ejecutar comandos con privilegios root.
¿Cuál es la vulnerabilidad asociada a ENDLESSDOORS?
El problema ha sido identificado como CVE-2026-66747.
¿Cuántos modelos aparecen afectados?
VulnCheck identificó el componente en 21 imágenes de firmware correspondientes a 20 modelos.
¿ENDLESSDOORS afecta únicamente a routers con la marca ZBT?
No necesariamente. ZBT fabrica equipos OEM y ODM, por lo que hardware similar puede comercializarse bajo otras marcas.
¿Cambiar la contraseña elimina ENDLESSDOORS?
No. Cambiar la contraseña no elimina un componente integrado en el firmware.
¿Restablecer el router de fábrica elimina el problema?
No debe considerarse una solución fiable si el componente continúa formando parte de la imagen de firmware instalada.
¿Qué puertos están relacionados con ENDLESSDOORS?
Entre los indicadores publicados por los investigadores aparecen comunicaciones relacionadas con los puertos TCP 7000 y 7001.
¿Que los servidores estén en China identifica a los responsables?
No. La geolocalización de una dirección IP indica aproximadamente dónde está alojada una infraestructura, pero no permite atribuir automáticamente su control a una persona, empresa o gobierno.
¿Puede un firewall detectar ENDLESSDOORS?
Un firewall puede registrar o bloquear comunicaciones según las políticas e indicadores configurados. El análisis de esos logs y de su contexto corresponde al SOC.
¿Puede SIEM Wazuh ayudar a detectar ENDLESSDOORS?
Sí. Los eventos procedentes del firewall, DNS y otras fuentes pueden centralizarse para buscar IP, dominios, puertos y patrones de comunicación relacionados con los indicadores conocidos.
¿Por qué ENDLESSDOORS importa también a una pequeña empresa?
Porque routers y otros dispositivos de infraestructura suelen permanecer instalados durante años. Sin inventario, actualizaciones y monitorización, un problema de firmware puede permanecer oculto durante mucho tiempo.
¿Qué debería revisar una empresa en sus routers y firewalls?
El modelo, versión de firmware, soporte del fabricante, actualizaciones, conexiones salientes, servicios activos, logs generados y quién analiza esos registros.

