Zyxel corrige una vulnerabilidad crítica en 18 puntos de acceso que permitía ejecutar comandos como root
Resumen Informativo
De acuerdo a la publicación titulada Zyxel parchea falla de inyección de comandos en 18 puntos de acceso que permiten la ejecución de comandos del sistema operativo raíz, difundida en fecha 20/08/2026 12:34, por el medio Cybersecuritynews (Autor: Abinaya):
Zyxel ha lanzado actualizaciones de firmware para una vulnerabilidad de inyección de comandos de alta gravedad, rastreada como CVE-2026-6837, que afecta a 18 modelos de puntos de acceso inalámbricos. La falla existe en el componente export-cgi y podría permitir que un administrador autenticado ejecute comandos del sistema operativo en dispositivos vulnerables.
La investigadora de seguridad Mina Nageh Salama informó que el parámetro de contraseña de exportación del certificado podría insertarse en un comando de shell sin un manejo seguro de argumentos. Un atacante con una sesión de administrador válida podría abusar de una entrada especialmente diseñada para escapar del contexto de comando esperado y ejecutar comandos adicionales. El análisis técnico de la versión 7.10(ABRM.4)C0 del firmware Zyxel WAX650S encontró que export-cgi creó una cadena de comando que contiene valores de exportación de certificados antes de enviarla al shell del sistema. Debido a que el proceso CGI se ejecuta en un contexto de dispositivo altamente privilegiado, una exploit exitosa podría conducir a la ejecución de comandos del sistema operativo a nivel raíz.
Zyxel parchea falla de inyección de comandos La vulnerabilidad se clasifica como CWE-78, o neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo. La publicación Zyxel parchea falla de inyección de comandos en 18 puntos de acceso que permiten la ejecución de comandos del sistema operativo raíz apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Zyxel parchea falla de inyección de comandos en 18 puntos de acceso que permiten la ejecución de comandos del sistema operativo raíz |
| Publicado: | 20/08/2026 12:34 |
| Enlace: | https://cybersecuritynews.com/zyxel-patches-command-injection-flaw |
| Consultado: | 20/08/2026 |