[TLP:CLEAR] Zyxel opravuje 3 zranitelnosti

Zyxel opravuje 3 zranitelnosti v konkrétních verzích firmwaru následujících produktů: - ATP - USG FLEX - USG FLEX 50(W)/USG20(W)-VPN - AP - FWA7 - Security Routers Přehlednou tabulku všech opravených verzí a příslušných zařízení naleznete na [1][2].

Zyxel ATP, USG FLEX - command execution (CVE-2026-14818)
CVSS 7.2 (High)

Autentizovanému vzdálenému útočníkovi s právy administrátora je kvůli zranitelnosti typu path traversal umožněno spustit podvržený škodlivý konfigurační soubor na postiženém zařízení [1][3].

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 4. 8. 2026.

Zyxel APs, FWA7, Security Routers - command injection (CVE-2026-6837)
CVSS 7.2 (High)

Autentizovanému vzdálenému útočníkovi s právy administrátora je kvůli nedostatečnému ošetření vstupu v programu CGI „export-cgi“ umožněno spustit libovolné příkazy operačního systému na postiženém zařízení [2][4].

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 4. 8. 2026.

Zyxel APs, FWA7, Security Routers - authentication bypass (CVE-2026-8508)
CVSS 6.5 (Medium)

Neautentizovanému útočníkovi v dosahu WLAN je kvůli nesprávnému ověřování v programu CGI „social_login.cgi“ umožněno obejít autentizaci captive portálu [2][5].

CVSS: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 4. 8. 2026.


Za CESNET-CERTS Michaela Jarošová dne 4. 8. 2026.

CESNET-CERTS Logo