CVE-2024-40891

Hoch8.8Veröffentlicht am 4. Februar 2025

**UNSUPPORTED WHEN ASSIGNED** Eine Command-Injection-Schwachstelle nach der Authentifizierung in den Management-Befehlen der Legacy-DSL-CPE Zyxel VMG4325-B10A Firmware-Version 1.00(AAFR.4)C0_20170615 könnte es einem authentifizierten Angreifer ermöglichen, Betriebssystembefehle (OS) auf einem betroffenen Gerät über Telnet auszuführen.

Aktiv ausgenutzt

  • Seit dem 11. Feb. 2025 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 4. März 2025 beheben (BOD 22-01)
  • Angegriffen 7 Tage bevor die Schwachstelle öffentlich wurde
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.

Quelle: CISA KEV · 20. Jan. 2026 11. Feb. 2025 28. Jan. 2025

CVSS-Score8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-78
Herstellerzyxel

Betroffene Produkte

HerstellerProduktVersionen
zyxelvmg1312-b10a firmware-
zyxelvmg1312-b10a-
zyxelvmg1312-b10b firmware-
zyxelvmg1312-b10b-
zyxelvmg1312-b10e firmware-
zyxelvmg1312-b10e-
zyxelvmg3312-b10a firmware-
zyxelvmg3312-b10a-
zyxelvmg3313-b10a firmware-
zyxelvmg3313-b10a-
zyxelvmg3926-b10b firmware-
zyxelvmg3926-b10b-
zyxelvmg4325-b10a firmware-
zyxelvmg4325-b10a-
zyxelvmg4380-b10a firmware-
zyxelvmg4380-b10a-
zyxelvmg8324-b10a firmware-
zyxelvmg8324-b10a-
zyxelvmg8924-b10a firmware-
zyxelvmg8924-b10a-
zyxelsbg3300-n000 firmware-
zyxelsbg3300-n000-
zyxelsbg3300-nb00 firmware-
zyxelsbg3300-nb00-
zyxelsbg3500-n000 firmware-

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank