PT-2026-5873 · Zyxel · Zyxel Usg20(W)-Vpn Series+3

CVE-2025-11730

·

Publicado

2026-02-04

·

Atualizado

2026-05-11

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Série Zyxel ATP versões V5.35 até V5.41 Série Zyxel USG FLEX versões V5.35 até V5.41 Série Zyxel USG FLEX 50(W) versões V5.35 até V5.41 Série Zyxel USG20(W)-VPN versões V5.35 até V5.41
Descrição Existe uma vulnerabilidade de injeção de comando pós-autenticação no comando da interface de linha de comando (CLI) de configuração do DNS Dinâmico (DDNS). Um atacante autenticado com privilégios de administrador pode executar comandos do sistema operacional (SO) em um dispositivo afetado fornecendo uma string especialmente elaborada como argumento para o comando CLI.
Recomendações Série Zyxel ATP versões anteriores à V5.35 e posteriores à V5.41 Série Zyxel USG FLEX versões anteriores à V5.35 e posteriores à V5.41 Série Zyxel USG FLEX 50(W) versões anteriores à V5.35 e posteriores à V5.41 Série Zyxel USG20(W)-VPN versões anteriores à V5.35 e posteriores à V5.41

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03183
CVE-2025-11730

Produtos afetados

Zyxel Atp Series
Zyxel Usg Flex 50(W) Series
Zyxel Usg Flex Series
Zyxel Usg20(W)-Vpn Series