CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2023-28771

Zyxel Firewall/VPN — zdalny command injection bez uwierzytelnienia (RCE)

CVSS 9.8v3.1pub. 2023-04-25upd. 2025-10-27

Podatność command injection w firmware urządzeń Zyxel z serii ZyWALL/USG, VPN, USG FLEX oraz ATP umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemu operacyjnego. Luka jest aktywnie wykorzystywana w atakach i została sklasyfikowana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

Improper error message handling in Zyxel ZyWALL/USG series firmware versions 4.60 through 4.73, VPN series firmware versions 4.60 through 5.35, USG FLEX series firmware versions 4.60 through 5.35, and ATP series firmware versions 4.60 through 5.35, which could allow an unauthenticated attacker to execute some OS commands remotely by sending crafted packets to an affected device.

🤖 Analiza AI
Jak działa

Błąd tkwi w nieprawidłowej obsłudze komunikatów o błędach w dekoderze pakietów IKE (Internet Key Exchange). Atakujący może wysłać specjalnie spreparowane pakiety sieciowe do podatnego urządzenia bez konieczności posiadania jakichkolwiek poświadczeń. Na skutek niewłaściwego przetwarzania tych pakietów możliwe jest wstrzyknięcie i wykonanie dowolnych poleceń systemu operacyjnego na urządzeniu docelowym.

Skutki

Atakujący bez uwierzytelnienia może zdalnie wykonać dowolne polecenia OS na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem — możliwość modyfikacji konfiguracji, uzyskania dostępu do sieci wewnętrznej oraz potencjalnego wykorzystania urządzenia jako punktu wejścia do dalszych działań.

Mitygacja

Należy natychmiast zaktualizować firmware do wersji nieobciążonych podatnością zgodnie z oficjalnym komunikatem bezpieczeństwa Zyxel dostępnym pod adresem wskazanym w referencjach producenta. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń oraz monitorowanie ruchu sieciowego pod kątem anomalii.

Kogo dotyczy

Zyxel ZyWALL/USG series firmware w wersjach 4.60–4.73; Zyxel VPN series firmware w wersjach 4.60–5.35; Zyxel USG FLEX series firmware w wersjach 4.60–5.35; Zyxel ATP series firmware w wersjach 4.60–5.35

Uwagi

Podatność jest wpisana do katalogu CISA KEV (Known Exploited Vulnerabilities). Publicznie dostępny jest kod exploit dla dekodera pakietów IKE (źródło: Packet Storm Security). Dotyczy urządzeń sieciowych klasy firewall/VPN powszechnie stosowanych na obrzeżach sieci korporacyjnych, co czyni ją szczególnie niebezpieczną.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zyxel Atp100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp100 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Atp100w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp100w Firmware

    OS
    Zyxel
    4.60 – 5.35 (bez)
  • Zyxel Atp200

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp200 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Atp500

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp500 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Atp700

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp700 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Atp800

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Atp800 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Usg Flex 100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 100 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Usg Flex 100w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 100w Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Usg Flex 200

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 200 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Usg Flex 50

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 500

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 500 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Usg Flex 50 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Usg Flex 50w

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 50w Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Usg Flex 700

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Usg Flex 700 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Vpn100

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Vpn1000

    HW
    Zyxel
    wszystkie wersje
  • Zyxel Vpn1000 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)
  • Zyxel Vpn100 Firmware

    OS
    Zyxel
    4.60 – 5.36 (bez)

CISA KEV — szczegółyi

Dostawcai
Zyxel
Produkti
Multiple Firewalls
Data dodania do KEVi
31 maja 2023
Termin remediation (USA)i
21 czerwca 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Zapory sieciowe Zyxel ATP, USG FLEX, VPN i ZyWALL/USG umożliwiają nieprawidłową obsługę komunikatów błędu, która może pozwolić niezauwierzytelnionemu atakującemu na zdalne wykonanie poleceń systemu operacyjnego poprzez wysłanie spreparowanych pakietów do zaatakowanego urządzenia.

tłumaczenie AI
Pokaż oryginał (EN)

Zyxel ATP, USG FLEX, VPN, and ZyWALL/USG firewalls allow for improper error message handling which could allow an unauthenticated attacker to execute OS commands remotely by sending crafted packets to an affected device.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 czerwca 2023
Tagi
Auth BypassVPNCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2023-33010CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia (firewalle/VPN)

CVE-2023-33009CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w firmware Zyxel — RCE bez uwierzytelnienia

CVE-2022-30525CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w firmware Zyxel USG FLEX i VPN — zdalne wykonanie poleceń OS

CVE-2020-29583CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zyxel USG – ukryte konto z hasłem jawnym w firmware 4.60

CVE-2020-9054CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pre-auth command injection w urządzeniach Zyxel NAS — RCE z uprawnieniami root