Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Zyxel corrige fallo de inyección de comandos en 18 puntos de acceso


Zyxel ha lanzado actualizaciones de firmware para corregir una vulnerabilidad de inyección de comandos de gravedad alta (CVE-2026-6837) que afecta a 18 modelos de puntos de acceso inalámbricos. El fallo se encuentra en el componente export-cgi y podría permitir que un administrador autenticado ejecute comandos del sistema operativo en los dispositivos vulnerables, específicamente durante el proceso de exportación de certificados PKCS#12.





Zyxel ha lanzado actualizaciones de firmware para una vulnerabilidad de inyección de comandos de severidad alta, rastreada como CVE-2026-6837, que afecta a 18 modelos de puntos de acceso inalámbricos.

El fallo existe en el componente export-cgi y podría permitir que un administrador autenticado ejecute comandos del sistema operativo en los dispositivos vulnerables.

El problema afecta al flujo de trabajo de exportación de certificados PKCS#12. La investigadora de seguridad Mina Nageh Salama informó que el parámetro de contraseña de exportación del certificado podría insertarse en un comando de shell sin un manejo seguro de los argumentos.

Un atacante con una sesión de administrador válida podría abusar de una entrada especialmente diseñada para escapar del contexto de comando esperado y ejecutar comandos adicionales.

El análisis técnico de la versión de firmware 7.10(ABRM.4)C0 del Zyxel WAX650S encontró que export-cgi construía una cadena de comandos que contenía valores de exportación de certificados antes de enviarla al shell del sistema.

Este diseño inseguro permitía que los metacaracteres del shell, incluidas las comillas, alteraran la estructura del comando previsto. Debido a que el proceso CGI se ejecutaba en un contexto de dispositivo con privilegios elevados, una explotación exitosa podría conducir a la ejecución de comandos del SO a nivel de root.

Zyxel corrige el fallo de inyección de comandos

La vulnerabilidad está clasificada como CWE-78, o neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo. El NVD describe el problema como post-autenticación, lo que significa que requiere que el atacante obtenga primero acceso de nivel de administrador al punto de acceso.

Aun así, el impacto es significativo porque una cuenta de administrador comprometida, credenciales reutilizadas, una interfaz de gestión expuesta o un infiltrado malicioso podrían convertir este error en el control total del dispositivo.

Según informa la investigadora Mina Nageh Salama, los informes indican que la prueba de concepto fue reproducida en un entorno de espacio de usuario WAX650S totalmente emulado en lugar de en hardware físico.

La investigación utilizó firmware AArch64 extraído, qemu-aarch64-static, Bubblewrap, Python, Bash y un entorno de gestor web recreado.

Esto permitió al analista llegar a la ruta de solicitud de Lighttpd y export-cgi, iniciar los servicios IPC requeridos y observar la salida del comando devuelta a través de la respuesta HTTP.

Zyxel confirmó que 18 modelos de AP están afectados, incluidos NWA50AX, NWA50AX PRO, NWA55AXE, NWA55AX PRO, NWA55AX PTP, NWA90AX, NWA90AX PRO, NWA110AX, NWA210AX, NWA220AX-6E, WAX300H, WAX510D, WAX610D, WAX620D-6E, WAX630S, WAX640S-6E, WAX650S y WAX655E.

El aviso del proveedor del 4 de agosto de 2026 enumera las compilaciones de firmware 7.12 como la línea de lanzamiento corregida para estos modelos. Para el WAX650S, debes actualizar a la versión 7.12(ABRM.0)C0.

Las organizaciones deben identificar rápidamente los AP de Zyxel afectados, aplicar la actualización de firmware correspondiente y asegurarse de que las interfaces de gestión basadas en web no estén expuestas a redes no confiables.

También debes rotar las credenciales privilegiadas donde se sospeche una exposición, limitar el acceso de gestión mediante la segmentación de red y revisar los registros del dispositivo en busca de actividad sospechosa de exportación de certificados.

La lección subyacente es clara: el firmware de los dispositivos debe evitar construir comandos de shell a partir de datos controlados por el usuario. Los desarrolladores deben utilizar interfaces de ejecución que no sean de shell, con argumentos separados y una validación estricta de la entrada, en lugar de confiar en el uso de comillas dentro de una cadena de comandos ensamblada dinámicamente.



Fuentes:
https://cybersecuritynews.com/zyxel-patches-command-injection-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.