Nguy hiểm: Lỗ hổng CVE trên Zyxel cần cập nhật bản vá khẩn cấp

Nguy hiểm: Lỗ hổng CVE trên Zyxel cần cập nhật bản vá khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Zyxel vừa phát hành bản cập nhật firmware để khắc phục một lỗ hổng command injection nghiêm trọng, được theo dõi với mã định danh CVE-2026-6837. Lỗ hổng này ảnh hưởng đến 18 mẫu thiết bị wireless access point (AP).

Chi tiết lỗ hổng command injection trên thiết bị Zyxel

Lỗ hổng tồn tại trong thành phần export-cgi và có thể cho phép quản trị viên đã được xác thực thực thi các lệnh hệ điều hành trên các thiết bị bị ảnh hưởng. Vấn đề này liên quan đến quy trình xuất chứng chỉ PKCS#12. Tham số mật khẩu xuất chứng chỉ có thể được chèn vào lệnh shell mà không có cơ chế xử lý đối số an toàn.

Một kẻ tấn công có một phiên quản trị hợp lệ có thể lợi dụng đầu vào được chế tạo đặc biệt để thoát khỏi ngữ cảnh lệnh dự kiến và chạy các lệnh bổ sung. Phân tích kỹ thuật trên firmware Zyxel WAX650S phiên bản 7.10(ABRM.4)C0 cho thấy export-cgi xây dựng một chuỗi lệnh chứa các giá trị xuất chứng chỉ trước khi gửi đến hệ thống shell. Thiết kế không an toàn này cho phép các ký tự đặc biệt của shell, bao gồm dấu ngoặc kép, thay đổi cấu trúc lệnh dự định.

Do tiến trình CGI được thực thi trong một ngữ cảnh thiết bị có đặc quyền cao, việc khai thác thành công có thể dẫn đến việc thực thi lệnh hệ điều hành ở cấp độ root. Lỗ hổng này được phân loại theo CWE-78, tức là trung hòa không đúng cách các phần tử đặc biệt được sử dụng trong lệnh hệ điều hành. NVD mô tả vấn đề này là hậu xác thực, có nghĩa là kẻ tấn công cần có quyền truy cập quản trị viên vào access point trước tiên.

Ảnh hưởng và cách thức khai thác

Mặc dù yêu cầu quyền quản trị viên, ảnh hưởng của lỗ hổng là rất đáng kể. Một tài khoản quản trị viên bị xâm phạm, thông tin đăng nhập bị lộ, giao diện quản lý bị phơi bày hoặc một đối tượng nội bộ độc hại có thể biến lỗi này thành việc chiếm quyền điều khiển hoàn toàn thiết bị.

Theo nhà nghiên cứu Mina Nageh Salama, bằng chứng khái niệm (Proof of Concept – PoC) đã được tái hiện trong môi trường user-space của WAX650S được giả lập hoàn toàn, thay vì trên phần cứng vật lý. Nghiên cứu đã sử dụng firmware AArch64 đã trích xuất, qemu-aarch64-static, Bubblewrap, Python, Bash và một môi trường web-handler được tái tạo. Điều này cho phép nhà phân tích truy cập vào đường dẫn yêu cầu Lighttpd và export-cgi, cung cấp các dịch vụ IPC cần thiết và quan sát đầu ra lệnh được trả về thông qua phản hồi HTTP.

Các mẫu thiết bị bị ảnh hưởng và bản vá lỗi

Zyxel xác nhận rằng 18 mẫu AP bị ảnh hưởng bởi lỗ hổng này, bao gồm các model: NWA50AX, NWA50AX PRO, NWA55AXE, NWA55AX PRO, NWA55AX PTP, NWA90AX, NWA90AX PRO, NWA110AX, NWA210AX, NWA220AX-6E, WAX300H, WAX510D, WAX610D, WAX620D-6E, WAX630S, WAX640S-6E, WAX650S và WAX655E.

Bản tư vấn ngày 4 tháng 8 năm 2026 của nhà cung cấp liệt kê các bản dựng firmware 7.12 là phiên bản đã khắc phục cho các model này. Đối với WAX650S, quản trị viên nên cập nhật lên phiên bản 7.12(ABRM.0)C0. Thông tin chi tiết có thể được tìm thấy tại Zyxel Security Advisory.

Khuyến nghị bảo mật

Các tổ chức nên nhanh chóng xác định các AP Zyxel bị ảnh hưởng và áp dụng bản cập nhật firmware tương ứng. Đảm bảo rằng các giao diện quản lý dựa trên web không bị phơi bày ra các mạng không đáng tin cậy là một bước quan trọng để giảm thiểu rủi ro.

Quản trị viên cũng nên xoay vòng các thông tin đăng nhập có đặc quyền nếu có nghi ngờ bị lộ, hạn chế quyền truy cập quản lý bằng cách phân đoạn mạng và xem xét nhật ký thiết bị để phát hiện các hoạt động xuất chứng chỉ đáng ngờ. Bài học cơ bản ở đây là firmware của thiết bị nên tránh xây dựng các lệnh shell từ dữ liệu do người dùng kiểm soát. Các nhà phát triển nên sử dụng các giao diện thực thi không phải shell với các đối số được phân tách và xác thực đầu vào nghiêm ngặt, thay vì dựa vào việc đặt dấu ngoặc kép bên trong một chuỗi lệnh được lắp ráp động.