Компания Zyxel выпустила обновления прошивок для нескольких линеек сетевого оборудования, закрыв три уязвимости, две из которых позволяют атакующему выполнить произвольный код на устройстве, а третья - обойти аутентификацию в гостевой сети. Проблемы затронули межсетевые экраны серий ATP, USG FLEX и USG20(W)-VPN, а также широкий перечень беспроводных точек доступа и маршрутизаторов.
Детали уязвимостей
Уязвимость CVE-2026-14818 связана с обходом пути в командной строке межсетевых экранов на базе ZLD. Функция выполнения конфигурационных файлов обрабатывала пути недостаточно строго, что позволяло авторизованному пользователю с правами администратора указать путь за пределами разрешённого каталога. В случае эксплуатации злоумышленник смог бы запустить на устройстве специально сформированный вредоносный конфигурационный файл, что потенциально ведёт к полному контролю над межсетевым экраном.
Проблема затрагивает прошивки ZLD для ATP начиная с версии V4.32, для USG FLEX - с V4.50, а для USG FLEX 50(W) и USG20(W)-VPN - с V4.16. Во всех случаях уязвимы версии вплоть до V5.42 Patch 1 включительно. Исправление доступно в версии ZLD V5.43 для всех перечисленных серий.
Вторая уязвимость, CVE-2026-6837, обнаружена в компоненте экспорта конфигурации точек доступа. Из-за ошибки во внедрении команд авторизованный администратор мог передать в функцию экспорта специально подготовленные данные, которые интерпретировались как системные команды операционной системы. Таким образом, атакующий с правами администратора мог выполнить произвольные команды на устройстве.
Третья проблема, CVE-2026-8508, носит иной характер и затрагивает более широкий круг устройств. Ошибка в механизме аутентификации модуля социального входа позволяла злоумышленнику, находящемуся в зоне действия беспроводной сети, обойти аутентификацию на странице входа в гостевую сеть (captive portal). Это означает, что посторонний человек, не имея учётных данных, мог получить доступ к внутренней гостевой сети организации.
В совокупности уязвимости CVE-2026-6837 и CVE-2026-8508 затронули десятки моделей. Среди них точки доступа серий NWA, WAX, WAC, WBE, а также устройства линейки FWA7 и роутер USG LITE 60AX. Список включает как сравнительно новые модели, так и устройства предыдущих поколений.
Для большинства затронутых точек доступа исправления выходят в версиях прошивок 7.12 или 7.40 в зависимости от модели. Для некоторых устройств, например WAX650S, патч доступен в версии 7.12. Для устаревшей модели WAC500H обновление предоставляется по запросу в службу поддержки. Что касается роутера USG LITE 60AX, патч будет доставлен автоматически через облачное обновление в сентябре 2026 года.
Zyxel отметила, что устройства, не вошедшие в список уязвимых, не затронуты проблемами. Компания также поблагодарила исследователя Мину Нагеха Саламу за сообщение об этих уязвимостях.
Особенность ситуации в том, что для эксплуатации двух из трёх уязвимостей атакующему требуются учётные данные администратора. Это несколько снижает уровень непосредственной угрозы для устройств, доступ к которым ограничен. Однако получение таких прав нередко становится результатом другой, более ранней атаки - например, подбора пароля или эксплуатации иной уязвимости. Поэтому затягивать с установкой патчей не стоит.
Уязвимость CVE-2026-8508 представляет собой отдельный практический риск. Обход аутентификации в гостевой сети позволяет постороннему подключиться к инфраструктуре организации без каких-либо учётных данных. Для бизнеса это означает, что злоумышленник получает точку входа во внутреннюю сеть, откуда может предпринимать дальнейшие действия - сканирование ресурсов, подбор учётных данных или атаки на другие устройства.
Пользователям затронутых устройств рекомендуется установить обновления прошивок, доступные в центре загрузки Zyxel. Для облачных моделей, включая USG LITE 60AX, обновление будет применено автоматически. Перед обновлением стоит сохранить резервную копию конфигурации, чтобы избежать потери настроек при переходе на новую версию.
Регулярное обновление сетевого оборудования остаётся базовой мерой защиты, и этот случай в очередной раз демонстрирует, что уязвимости обнаруживаются не только в сложном серверном ПО, но и в массовых устройствах, которые обеспечивают подключение к сети.
Ссылки
- https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-improper-authentication-vulnerabilities-in-certain-aps-fwa7-and-security-routers-08-04-2026
- https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-path-traversal-vulnerability-in-the-configuration-file-execution-cli-command-of-zld-firewalls-08-04-2026