PT-2025-42828 · Zyxel · Zyxel Usg Flex Series+3

Publicado

2025-10-20

·

Atualizado

2025-12-14

·

CVE-2025-9133

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões da série Zyxel ATP de V4.32 até V5.40 Versões da série Zyxel USG FLEX de V4.50 até V5.40 Versões da série Zyxel USG FLEX 50(W) de V4.16 até V5.40 Versões da série Zyxel USG20(W)-VPN de V4.16 até V5.40
Descrição Existe uma falha de ausência de autorização nos dispositivos Zyxel ATP, USG FLEX e USG20(W)-VPN. Um atacante que tenha concluído a primeira etapa da autenticação de dois fatores (2FA) pode visualizar e baixar a configuração do sistema. Isso é possível devido à validação de entrada insuficiente e lógica incorreta na interface CGI, especificamente dentro do componente zysh-cgi. O atacante pode injetar comandos no parâmetro cmd, contornando o processo de 2FA. A interface CGI não sanitiza adequadamente a string de entrada antes de passá-la para a CLI do backend, permitindo a execução de comandos como show version e show running-config, revelando assim a configuração do dispositivo.
Recomendações Versões da série Zyxel ATP anteriores à V4.32 Versões da série Zyxel USG FLEX anteriores à V4.50 Versões da série Zyxel USG FLEX 50(W) anteriores à V4.16 Versões da série Zyxel USG20(W)-VPN anteriores à V4.16

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15910
CVE-2025-9133

Produtos afetados

Zyxel Atp Series
Zyxel Usg Flex 50(W) Series
Zyxel Usg Flex Series
Zyxel Usg20(W)-Vpn Series