CVE-2024-40891

Élevée8.8Publiée le 4 février 2025

**UNSUPPORTED WHEN ASSIGNED** Une vulnérabilité d’injection de commandes post-authentification dans les commandes de gestion du CPE DSL legacy Zyxel VMG4325-B10A firmware version 1.00(AAFR.4)C0_20170615 pourrait permettre à un attaquant authentifié d’exécuter des commandes du système d’exploitation (OS) sur un appareil affecté via Telnet.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 11 févr. 2025
  • Les agences fédérales américaines doivent la corriger avant le 4 mars 2025 (BOD 22-01)
  • Attaquée 7 jours avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements

The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.

Source : CISA KEV · 20 janv. 2026 11 févr. 2025 28 janv. 2025

Score CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78
Éditeurszyxel

Produits concernés

ÉditeursProduitVersions
zyxelvmg1312-b10a firmware-
zyxelvmg1312-b10a-
zyxelvmg1312-b10b firmware-
zyxelvmg1312-b10b-
zyxelvmg1312-b10e firmware-
zyxelvmg1312-b10e-
zyxelvmg3312-b10a firmware-
zyxelvmg3312-b10a-
zyxelvmg3313-b10a firmware-
zyxelvmg3313-b10a-
zyxelvmg3926-b10b firmware-
zyxelvmg3926-b10b-
zyxelvmg4325-b10a firmware-
zyxelvmg4325-b10a-
zyxelvmg4380-b10a firmware-
zyxelvmg4380-b10a-
zyxelvmg8324-b10a firmware-
zyxelvmg8324-b10a-
zyxelvmg8924-b10a firmware-
zyxelvmg8924-b10a-
zyxelsbg3300-n000 firmware-
zyxelsbg3300-n000-
zyxelsbg3300-nb00 firmware-
zyxelsbg3300-nb00-
zyxelsbg3500-n000 firmware-

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE