Zyxel - CVE-2026-14818
Date de publication :
Il s'agit d'une vulnérabilité de traversée de répertoires affectant la commande CLI utilisée pour exécuter les fichiers de configuration des pare-feu Zyxel.
Les gammes Zyxel ATP et USG FLEX sont des pare-feu de nouvelle génération permettant la protection des réseaux, l'inspection du trafic, la gestion des accès distants VPN et l'application de politiques de sécurité.
La vulnérabilité est causée par un contrôle insuffisant des chemins utilisés lors de l'exécution de fichiers de configuration. Un administrateur authentifié peut exploiter cette faiblesse afin de charger et exécuter un fichier de configuration spécialement conçu sur l'équipement affecté.
Elle permet à un attaquant disposant de privilèges administrateurd'exécuter du contenu malveillant sur le pare-feu ciblé et de compromettre son intégrité.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Élévation de privilèges
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur à privilège
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Zyxel ATP Series Firmware versions V4.32 à V5.42 Patch 1 incluses.
• Zyxel USG FLEX Series Firmware versions V4.50 à V5.42 Patch 1 incluses.
• Zyxel USG FLEX 50(W) Series Firmware versions V4.16 à V5.42 Patch 1 incluses.
Solutions ou recommandations
• Mettre à jour Zyxel USG FLEX Series Firmware vers la version ZLD V5.43 ou ultérieure.
• Mettre à jour Zyxel USG FLEX 50(W) Series Firmware vers la version ZLD V5.43 ou ultérieure.