[TLP:CLEAR] Zyxel opravuje vysoce závažnou zranitelnost
Zyxel opravuje vysoce závažnou zranitelnost ve firmwaru některých svých přístupových bodů (AP). Postižené modely a příslušné opravené verze firmware naleznete na [1].
Autentizovanému vzdálenému útočníkovi s právy administrátora je kvůli zranitelnosti typu path traversal v CGI programu 'file_upload-cgi' některých AP umožněno na zranitelném zařízení mazat specifické soubory včetně konfiguračních [1]. Úspěšné zneužití je však podmíněno předchozí kompromitací administrátorských přihlašovacích údajů.
CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-6265 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 14. 7. 2025.
Za CESNET-CERTS Michaela Ručková dne 15. 7. 2025.