Actualidad ISAC

 
Alerta

Zyxel corrige una vulnerabilidad crítica en 18 puntos de acceso que permitía ejecutar comandos como root

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADCREDENCIALESPARCHECVE
Nivel de riesgo estimado: Alto  |  CVEs: CVE-2026-6837

De acuerdo a la publicación titulada Zyxel parchea falla de inyección de comandos en 18 puntos de acceso que permiten la ejecución de comandos del sistema operativo raíz, difundida en fecha 20/08/2026 12:34, por el medio Cybersecuritynews (Autor: Abinaya):

Zyxel ha lanzado actualizaciones de firmware para una vulnerabilidad de inyección de comandos de alta gravedad, rastreada como CVE-2026-6837, que afecta a 18 modelos de puntos de acceso inalámbricos. La falla existe en el componente export-cgi y podría permitir que un administrador autenticado ejecute comandos del sistema operativo en dispositivos vulnerables.

La investigadora de seguridad Mina Nageh Salama informó que el parámetro de contraseña de exportación del certificado podría insertarse en un comando de shell sin un manejo seguro de argumentos. Un atacante con una sesión de administrador válida podría abusar de una entrada especialmente diseñada para escapar del contexto de comando esperado y ejecutar comandos adicionales. El análisis técnico de la versión 7.10(ABRM.4)C0 del firmware Zyxel WAX650S encontró que export-cgi creó una cadena de comando que contiene valores de exportación de certificados antes de enviarla al shell del sistema. Debido a que el proceso CGI se ejecuta en un contexto de dispositivo altamente privilegiado, una exploit exitosa podría conducir a la ejecución de comandos del sistema operativo a nivel raíz.

Zyxel parchea falla de inyección de comandos La vulnerabilidad se clasifica como CWE-78, o neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo. La publicación Zyxel parchea falla de inyección de comandos en 18 puntos de acceso que permiten la ejecución de comandos del sistema operativo raíz apareció por primera vez en Cyber ​​Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-6837

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Zyxel parchea falla de inyección de comandos en 18 puntos de acceso que permiten la ejecución de comandos del sistema operativo raíz
Publicado: 20/08/2026 12:34
Enlace: https://cybersecuritynews.com/zyxel-patches-command-injection-flaw
Consultado: 20/08/2026

Consultar publicación original ↗

Anterior
Siguiente