Zyxel opravuje tri zraniteľnosti vo firmvéri firewallov, prístupových bodov a routerov

Prehľad situácie

Spoločnosť Zyxel vydala bezpečnostné aktualizácie firmvéru pre tri novo zdokumentované zraniteľnosti postihujúce viacero produktových radov. Ide o zariadenia ATP, USG FLEX, USG FLEX 50(W)/USG20(W)-VPN, prístupové body (AP), zariadenia radu FWA7 a Security Routers.

Dve zo zraniteľností (CVE-2026-14818 a CVE-2026-6837) vyžadujú na zneužitie autentizovaného útočníka s administrátorskými právami, tretia (CVE-2026-8508) je zneužiteľná neautentizovaným útočníkom nachádzajúcim sa v dosahu bezdrôtovej siete (WLAN). Zatiaľ nie sú hlásené žiadne prípady aktívneho zneužitia žiadnej z troch chýb.

Technické detaily

CVECVSSCWETyp zraniteľnostiPredpoklad útoku
CVE-2026-148187.2 (High)CWE-22 – Path TraversalPath traversal v CLI príkaze pre spúšťanie konfiguračného súboruAutentizovaný útočník s právami administrátora
CVE-2026-68377.2 (High)CWE-78 – OS Command InjectionNedostatočné ošetrenie vstupu v CGI programe „export-cgi“Autentizovaný útočník s právami administrátora
CVE-2026-85086.5 (Medium)CWE-287 – Improper AuthenticationNesprávne overovanie v CGI programe „social_login.cgi“Neautentizovaný útočník v dosahu WLAN

CVE-2026-14818 – Path traversal pri spracovaní konfiguračného súboru

Zraniteľnosť typu path traversal (obchádzanie obmedzenia prístupu k adresárom) umožňuje autentizovanému vzdialenému útočníkovi s administrátorskými právami spustiť podvrhnutý (zámerne upravený) škodlivý konfiguračný súbor na postihnutom zariadení. Chyba sa nachádza v CLI príkaze slúžiacom na spúšťanie konfiguračných súborov.

CVE-2026-6837 – Command injection v „export-cgi“

Nedostatočné ošetrenie vstupu v CGI programe „export-cgi“ umožňuje autentizovanému vzdialenému útočníkovi s administrátorskými právami spustiť ľubovoľné príkazy operačného systému priamo na postihnutom zariadení. Command injection (vsúvanie príkazov OS) patrí medzi kriticky vnímané typy chýb, keďže útočníkovi po zneužití poskytuje prakticky plnú kontrolu nad zariadením.

CVE-2026-8508 – Obídenie autentizácie captive portálu

Nesprávne overovanie v CGI programe „social_login.cgi“ umožňuje neautentizovanému útočníkovi nachádzajúcemu sa v dosahu WLAN obísť autentizáciu captive portálu (prihlasovacej stránky, ktorá sa zvyčajne zobrazuje pri pripájaní na verejné či hosťovské Wi-Fi siete). Na rozdiel od prvých dvoch zraniteľností tu útočník nepotrebuje žiadne prihlasovacie údaje – stačí mu byť v dosahu signálu postihnutej siete.

Postihnuté produkty

Zraniteľnosti sa dotýkajú nasledujúcich produktových radov:

  • ATP
  • USG FLEX
  • USG FLEX 50(W)/USG20(W)-VPN
  • AP (prístupové body)
  • FWA7
  • Security Routers

Presný zoznam konkrétnych modelov, postihnutých verzií firmvéru a čísel opravných verzií pre jednotlivé zariadenia zverejnil Zyxel v dvoch samostatných bezpečnostných odporúčaniach (pozri Zdroje nižšie) – odporúčame administrátorom overiť si tam svoj konkrétny model a aktuálne inštalovanú verziu firmvéru.

Odporúčania a zmiernenie rizika

  • Aktualizujte firmvér postihnutých zariadení na najnovšiu opravenú verziu podľa tabuliek vo vendorských odporúčaniach.
  • Obmedzte prístup k administrátorskému rozhraniu len na dôveryhodných používateľov a dôveryhodné siete (napr. cez VPN alebo interný manažment segment), aby ste znížili riziko zneužitia CVE-2026-14818 a CVE-2026-6837.
  • Používajte silné a jedinečné administrátorské heslá – obe zraniteľnosti vyžadujúce autentizáciu sú prakticky zneužiteľné až po kompromitácii administrátorského účtu.
  • Ak prevádzkujete captive portál s prihlásením cez sociálne siete (social login), po nasadení opravy overte funkčnosť autentizačného mechanizmu a v medziobdobí zvážte dočasné obmedzenie tejto funkcie.
  • Priebežne sledujte logy zariadení pre neobvyklú aktivitu, najmä zmeny konfigurácie mimo bežných administrátorských zásahov.

Záver

Zyxel touto dvojicou odporúčaní reaguje na tri samostatné zraniteľnosti s CVSS skóre v rozmedzí 6.5 až 7.2, ktoré postihujú širokú škálu produktov od firewallov cez prístupové body až po security routery. Aj keď dve z chýb vyžadujú administrátorský prístup a riziko ich zneužitia je teda nižšie pri dodržiavaní základnej hygieny hesiel, kombinácia path traversal a command injection zraniteľností v sieťových zariadeniach patrí historicky medzi cieľové vektory útočníkov (vrátane ransomvérových skupín), preto odporúčame aktualizáciu firmvéru neodkladať.

Zdroje

Zyxel Security Advisory – Path Traversal Vulnerability in Configuration File Execution CLI Command of ZLD Firewalls

Zyxel Security Advisory – Command Injection and Improper Authentication Vulnerabilities in Certain APs, FWA7 and Security Routers

CVE.org – databáza záznamov CVE-2026-14818, CVE-2026-6837, CVE-2026-8508