Zyxel пусна актуализации на фърмуера за високорискова уязвимост за внедряване на команди, проследявана като CVE-2026-6837, засягаща 18 модела безжични точки за достъп.

Пропускът съществува в компонента export-cgi и би могъл да позволи на удостоверен администратор да изпълнява команди на операционната система върху уязвими устройства.

Проблемът засяга работния процес за експортиране на сертификати PKCS#12. Изследователят по сигурността Мина Нагех Салама съобщи, че параметърът за парола при експортиране на сертификат може да бъде вмъкнат в shell команда без безопасно обработване на аргументите.

Атакуващ с валидна администраторска сесия би могъл да злоупотреби със специално подготвени входни данни, за да излезе от очаквания контекст на командата и да стартира допълнителни команди.

Техническият анализ на фърмуера на Zyxel WAX650S, версия 7.10(ABRM.4)C0, установи, че export-cgi изгражда команден низ, съдържащ стойностите за експортиране на сертификати, преди да го изпрати към системния shell.

Несигурният дизайн позволява на метасимволи от shell-а, включително кавички, да променят предвидената структура на командата. Тъй като CGI процесът се изпълнява в силно привилегирован контекст на устройството, успешното експлоатиране може да доведе до изпълнение на команди в ОС с root права.

Уязвимостта се класифицира като CWE-78 (неправилно неутрализиране на специални елементи, използвани в команда на операционна система). NVD описва проблема като изискващ предварителна аутентификация, което означава, че атакуващият трябва първо да получи достъп с администраторско ниво до точката за достъп.

Въпреки това, въздействието е значително, тъй като компрометиран администраторски акаунт, повторно използвани идентификационни данни, изложен интерфейс за управление или злонамерен вътрешен човек могат да превърнат този бъг в пълно поемане на контрола над устройството.

Според изследователя Мина Нагех Салама докладите показват, че концептуалната разработка (proof of concept) е била възпроизведена в напълно емулирана потребителска среда на WAX650S, а не върху физически хардуер.

Изследването е използвало извлечен фърмуер за AArch64, qemu-aarch64-static, Bubblewrap, Python, Bash и пресъздадена среда за уеб обработка.

Това е позволило на анализатора да достигне до пътя на заявката на Lighttpd и export-cgi, да захрани необходимите IPC услуги и да наблюдава изхода от командата, върнат чрез HTTP отговора.

Zyxel потвърди, че са засегнати 18 модела точки за достъп, включително NWA50AX, NWA50AX PRO, NWA55AXE, NWA55AX PRO, NWA55AX PTP, NWA90AX, NWA90AX PRO, NWA110AX, NWA210AX, NWA220AX-6E, WAX300H, WAX510D, WAX610D, WAX620D-6E, WAX630S, WAX640S-6E, WAX650S и WAX655E.

Препоръката на производителя от 4 август 2026 г. посочва версиите на фърмуера 7.12 като коригираната линия на изданието за тези модели. За WAX650S администраторите трябва да актуализират до версия 7.12(ABRM.0)C0.

Организациите трябва незабавно да идентифицират засегнатите точки за достъп Zyxel, да приложат съответната корекция за сигурност на фърмуера и да се уверят, че уеб-базираните интерфейси за управление не са изложени на ненадеждни мрежи.

Администраторите също така трябва да променят привилегированите идентификационни данни, когато се подозира излагане на риск, да ограничат достъпа за управление чрез сегментиране на мрежата и да прегледат регистрационните файлове на устройствата за подозрителна активност при експортиране на сертификати.

Основният извод е ясен: фърмуерът на устройствата трябва да избягва изграждането на shell команди от контролирани от потребителя данни. Разработчиците трябва да използват интерфейси за изпълнение извън shell-а с разделени аргументи и строга валидация на входните данни, вместо да разчитат на поставяне в кавички в динамично сглобен команден низ.