Zyxel - CVE-2026-14818

Date de publication :

Il s'agit d'une vulnérabilité de traversée de répertoires affectant la commande CLI utilisée pour exécuter les fichiers de configuration des pare-feu Zyxel.

Les gammes Zyxel ATP et USG FLEX sont des pare-feu de nouvelle génération permettant la protection des réseaux, l'inspection du trafic, la gestion des accès distants VPN et l'application de politiques de sécurité.

La vulnérabilité est causée par un contrôle insuffisant des chemins utilisés lors de l'exécution de fichiers de configuration. Un administrateur authentifié peut exploiter cette faiblesse afin de charger et exécuter un fichier de configuration spécialement conçu sur l'équipement affecté.

Elle permet à un attaquant disposant de privilèges administrateurd'exécuter du contenu malveillant sur le pare-feu ciblé et de compromettre son intégrité.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Élévation de privilèges
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur à privilège
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Zyxel ATP Series Firmware versions V4.32 à V5.42 Patch 1 incluses.
•   Zyxel USG FLEX Series Firmware versions V4.50 à V5.42 Patch 1 incluses.
•   Zyxel USG FLEX 50(W) Series Firmware versions V4.16 à V5.42 Patch 1 incluses.

Solutions ou recommandations

•   Mettre à jour Zyxel ATP Series Firmware vers la version ZLD V5.43 ou ultérieure.
•   Mettre à jour Zyxel USG FLEX Series Firmware vers la version ZLD V5.43 ou ultérieure.
•   Mettre à jour Zyxel USG FLEX 50(W) Series Firmware vers la version ZLD V5.43 ou ultérieure.