CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2023-27992

Zyxel NAS — pre-authentication command injection w firmware NAS326/540/542

CVSS 9.8v3.1pub. 2023-06-19upd. 2025-10-27

Krytyczna podatność typu command injection w urządzeniach Zyxel NAS326, NAS540 i NAS542 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie poleceń systemowych bez żadnego logowania. Podatność jest aktywnie wykorzystywana na wolności i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

The pre-authentication command injection vulnerability in the Zyxel NAS326 firmware versions prior to V5.21(AAZF.14)C0, NAS540 firmware versions prior to V5.21(AATB.11)C0, and NAS542 firmware versions prior to V5.21(ABAG.11)C0 could allow an unauthenticated attacker to execute some operating system (OS) commands remotely by sending a crafted HTTP request.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP do interfejsu sieciowego urządzenia NAS. Ze względu na brak mechanizmu uwierzytelniania przed przetworzeniem danych wejściowych (pre-authentication), złośliwie skonstruowane parametry żądania trafiają bezpośrednio do interpretera poleceń systemu operacyjnego (CWE-78: OS Command Injection). W efekcie urządzenie wykonuje dostarczone przez atakującego polecenia z uprawnieniami procesu obsługującego żądanie, bez potrzeby posiadania jakichkolwiek danych uwierzytelniających.

Skutki

Nieuwierzytelniony, zdalny atakujący może przejąć pełną kontrolę nad urządzeniem NAS, uzyskując poufność, integralność i dostępność przechowywanych danych — w tym możliwość odczytu, modyfikacji lub usunięcia plików oraz dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować firmware: NAS326 do wersji V5.21(AAZF.14)C0 lub nowszej, NAS540 do wersji V5.21(AATB.11)C0 lub nowszej, NAS542 do wersji V5.21(ABAG.11)C0 lub nowszej. Patche dostępne są za pośrednictwem oficjalnego komunikatu bezpieczeństwa Zyxel. Do czasu wdrożenia aktualizacji zaleca się odcięcie dostępu do interfejsu zarządzania urządzenia od sieci niezaufanych (w tym Internetu) na poziomie firewall.

Kogo dotyczy

Zyxel NAS326 z firmware w wersjach wcześniejszych niż V5.21(AAZF.14)C0; Zyxel NAS540 z firmware w wersjach wcześniejszych niż V5.21(AATB.11)C0; Zyxel NAS542 z firmware w wersjach wcześniejszych niż V5.21(ABAG.11)C0.

Uwagi

Podatność potwierdzona w katalogu CISA Known Exploited Vulnerabilities (KEV), co oznacza jej aktywne wykorzystywanie przez atakujących. Agencje federalne USA zobowiązane są do zastosowania patcha w trybie priorytetowym.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zyxel Nas326

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Nas326 Firmware

    OS
    Zyxel
    < 5.21\(aazf.14\)c0
  • Zyxel Nas540

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Nas540 Firmware

    OS
    Zyxel
    < 5.21\(aatb.11\)c0
  • Zyxel Nas542

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Nas542 Firmware

    OS
    Zyxel
    < 5.21\(abag.11\)c0

CISA KEV — szczegółyi

Dostawcai
Zyxel
Produkti
Multiple Network-Attached Storage (NAS) Devices
Data dodania do KEVi
23 czerwca 2023
Termin remediation (USA)i
14 lipca 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Wiele urządzeń Zyxel network-attached storage (NAS) zawiera lukę command injection wymagającą pre-authentication, która może umożliwić nieuwierzytelnionemu atakującemu wykonanie poleceń zdalnie za pośrednictwem crafted żądania HTTP.

tłumaczenie AI
Pokaż oryginał (EN)

Multiple Zyxel network-attached storage (NAS) devices contain a pre-authentication command injection vulnerability that could allow an unauthenticated attacker to execute commands remotely via a crafted HTTP request.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 14 lipca 2023
Tagi
Auth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2020-9054CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root

CVE-2024-6342CRITICAL9.8PL ✓ten sam produkt

Command injection w Zyxel NAS326/NAS542 — zdalne wykonanie poleceń OS

CVE-2024-29974CRITICAL9.8PL ✓ten sam produkt

RCE w Zyxel NAS326/NAS542 — nieuwierzytelnione wykonanie kodu przez upload pliku

CVE-2024-29972CRITICAL9.8PL ✓ten sam produkt

Command injection w Zyxel NAS326/NAS542 — nieuwierzytelnione RCE

CVE-2024-29973CRITICAL9.8PL ✓ten sam produkt

Command injection w parametrze setCookie urządzeń Zyxel NAS326/NAS542