CVE-2024-40891

Alta8.8Publicada el 4 de febrero de 2025

**NO COMPATIBLE CUANDO SE ASIGNA** Una vulnerabilidad de inyección de comandos posterior a la autenticación en los comandos de gestión del CPE DSL heredado Zyxel VMG4325-B10A con versión de firmware 1.00(AAFR.4)C0_20170615 podría permitir a un atacante autenticado ejecutar comandos del sistema operativo (OS) en un dispositivo afectado mediante Telnet.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 11 feb 2025
  • Las agencias federales de EE. UU. deben corregirla antes del 4 mar 2025 (BOD 22-01)
  • Atacada 7 días antes de que la vulnerabilidad se hiciera pública
  • Confirmada por sensores, no solo por informes

The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.

Fuente: CISA KEV · 20 ene 2026 11 feb 2025 28 ene 2025

Puntuación CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-78
Fabricanteszyxel

Productos afectados

FabricantesProductoVersiones
zyxelvmg1312-b10a firmware-
zyxelvmg1312-b10a-
zyxelvmg1312-b10b firmware-
zyxelvmg1312-b10b-
zyxelvmg1312-b10e firmware-
zyxelvmg1312-b10e-
zyxelvmg3312-b10a firmware-
zyxelvmg3312-b10a-
zyxelvmg3313-b10a firmware-
zyxelvmg3313-b10a-
zyxelvmg3926-b10b firmware-
zyxelvmg3926-b10b-
zyxelvmg4325-b10a firmware-
zyxelvmg4325-b10a-
zyxelvmg4380-b10a firmware-
zyxelvmg4380-b10a-
zyxelvmg8324-b10a firmware-
zyxelvmg8324-b10a-
zyxelvmg8924-b10a firmware-
zyxelvmg8924-b10a-
zyxelsbg3300-n000 firmware-
zyxelsbg3300-n000-
zyxelsbg3300-nb00 firmware-
zyxelsbg3300-nb00-
zyxelsbg3500-n000 firmware-

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE