CVE-2024-40891

Alta8.8Pubblicata il 4 febbraio 2025

**NON SUPPORTATO AL MOMENTO DELL'ASSEGNAZIONE** Una vulnerabilità di command injection post-autenticazione nei comandi di gestione del CPE DSL legacy Zyxel VMG4325-B10A con versione firmware 1.00(AAFR.4)C0_20170615 potrebbe consentire a un attaccante autenticato di eseguire comandi del sistema operativo (OS) su un dispositivo interessato tramite Telnet.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 11 feb 2025
  • Le agenzie federali statunitensi devono correggerla entro il 4 mar 2025 (direttiva BOD 22-01)
  • Attaccata 7 giorni prima che la vulnerabilità fosse resa pubblica
  • Confermata dai sensori, non solo da segnalazioni

The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.

Fonte: CISA KEV · 20 gen 2026 11 feb 2025 28 gen 2025

Punteggio CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-78
Vendorzyxel

Prodotti coinvolti

VendorProdottoVersioni
zyxelvmg1312-b10a firmware-
zyxelvmg1312-b10a-
zyxelvmg1312-b10b firmware-
zyxelvmg1312-b10b-
zyxelvmg1312-b10e firmware-
zyxelvmg1312-b10e-
zyxelvmg3312-b10a firmware-
zyxelvmg3312-b10a-
zyxelvmg3313-b10a firmware-
zyxelvmg3313-b10a-
zyxelvmg3926-b10b firmware-
zyxelvmg3926-b10b-
zyxelvmg4325-b10a firmware-
zyxelvmg4325-b10a-
zyxelvmg4380-b10a firmware-
zyxelvmg4380-b10a-
zyxelvmg8324-b10a firmware-
zyxelvmg8324-b10a-
zyxelvmg8924-b10a firmware-
zyxelvmg8924-b10a-
zyxelsbg3300-n000 firmware-
zyxelsbg3300-n000-
zyxelsbg3300-nb00 firmware-
zyxelsbg3300-nb00-
zyxelsbg3500-n000 firmware-

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE