Η CVE-2026-8508 επηρεάζει το Zyxel WAX650S και άλλα σημεία ασύρματης πρόσβασης, επιτρέποντας σε επιτιθέμενο που βρίσκεται ήδη στο WLAN να παρακάμψει την πιστοποίηση του captive portal. Η αδυναμία αφορά το CGI πρόγραμμα social_login.cgi και απαιτεί άμεση προσοχή από διαχειριστές εταιρικών δικτύων.
Το πρόβλημα δεν είναι μια απλή δυσλειτουργία σύνδεσης. Σε ένα δίκτυο που χρησιμοποιεί captive portal για να ελέγχει την πρόσβαση επισκεπτών, η παράκαμψη μπορεί να δώσει σε έναν συνδεδεμένο χρήστη πρόσβαση χωρίς να ολοκληρώσει τα προβλεπόμενα βήματα. Η επίσημη ανακοίνωση της Zyxel επιβεβαιώνει ότι έχουν διατεθεί διορθώσεις.
Δείτε επίσης: CaptiveCrunch: Επίθεση Midnight Blizzard σε ξενοδοχειακά Wi-Fi
Τι σημαίνει η CVE-2026-8508 για το captive portal και το WAX650S
Η ευπάθεια ταξινομείται ως εσφαλμένη αυθεντικοποίηση. Η περιγραφή του NVD αναφέρει ότι το ελάττωμα βρίσκεται στη διαχείριση του social_login.cgi. Ο επιτιθέμενος πρέπει να βρίσκεται στο ίδιο ασύρματο δίκτυο, όμως δεν χρειάζεται να έχει προηγουμένως ολοκληρώσει την αυθεντικοποίηση του captive portal.
Για το WAX650S, επηρεάζονται οι εκδόσεις firmware 7.10(ABRM.4)C0 και παλαιότερες. Η Zyxel καταγράφει ως διορθωμένη έκδοση την 7.12(ABRM.0)C0. Η ίδια CVE καλύπτει και άλλα μοντέλα των σειρών NWA, WAX, WBE, FWA7 και Security Routers, επομένως οι οργανισμοί δεν πρέπει να περιορίσουν τον έλεγχο σε ένα μόνο access point.
Το CVE Alert αναφέρει βαθμολογία CVSS 6.5, δηλαδή μεσαία σοβαρότητα, επειδή η επίθεση προϋποθέτει παρουσία στο WLAN. Ωστόσο, το επιχειρησιακό ρίσκο εξαρτάται από το πώς έχει σχεδιαστεί το δίκτυο. Σε ξενοδοχεία, γραφεία, εκπαιδευτικούς χώρους ή εγκαταστάσεις με κοινόχρηστο Wi-Fi, η είσοδος στο ασύρματο τμήμα μπορεί να είναι σχετικά εύκολη.

Πώς μπορεί να αξιοποιηθεί η CVE-2026-8508
Η παράκαμψη δεν ισοδυναμεί από μόνη της με απομακρυσμένη εκτέλεση κώδικα. Παρ’ όλα αυτά, καταργεί ένα κρίσιμο όριο ελέγχου ταυτότητας και μπορεί να επιτρέψει πρόσβαση σε υπηρεσίες ή πόρους που το captive portal προοριζόταν να περιορίσει. Η τελική επίδραση εξαρτάται από τους κανόνες απομόνωσης πελατών, τα VLAN και τις πολιτικές του δικτύου.
Οι διαχειριστές θα πρέπει να εξετάσουν τα αρχεία καταγραφής για ασυνήθιστες προσπάθειες σύνδεσης, διαδοχικές ανακατευθύνσεις ή επιτυχείς συνεδρίες χωρίς αντίστοιχη καταχώριση πιστοποίησης. Παράλληλα, είναι χρήσιμο να ελεγχθεί αν η πρόσβαση επισκεπτών περιορίζεται πράγματι σε Internet ή αν μπορεί να επικοινωνήσει με εσωτερικά συστήματα διαχείρισης.
Δείτε επίσης: Hotel Wi-Fi και επιθέσεις DNS: Πώς κλέβονται λογαριασμοί Microsoft 365

Ενημέρωση firmware και άμεσα μέτρα
Η βασική ενέργεια είναι η αναβάθμιση του WAX650S στην έκδοση 7.12(ABRM.0)C0 ή νεότερη, αφού πρώτα επιβεβαιωθεί η συμβατότητα και ληφθεί αντίγραφο της διαμόρφωσης. Η Zyxel συνιστά την εγκατάσταση των διαθέσιμων patches για τα μοντέλα που παραμένουν εντός περιόδου υποστήριξης. Όπου απαιτείται, η ενημέρωση πρέπει να γίνει με ελεγχόμενο παράθυρο συντήρησης.
Μέχρι να ολοκληρωθεί η αναβάθμιση, οι οργανισμοί μπορούν να περιορίσουν προσωρινά τη χρήση του captive portal, να απομονώσουν αυστηρότερα τους επισκέπτες και να απενεργοποιήσουν υπηρεσίες διαχείρισης από το WLAN. Δεν πρέπει να εκτίθενται πίνακες διαχείρισης στο δίκτυο επισκεπτών, ενώ οι λογαριασμοί διαχειριστών χρειάζονται μοναδικούς κωδικούς και πολυπαραγοντική προστασία.
Επειδή η ευπάθεια αφορά το επίπεδο του access point, η αναβάθμιση ενός μόνο συστήματος δεν αρκεί όταν υπάρχουν πανομοιότυπες εγκαταστάσεις σε διαφορετικούς ορόφους ή υποκαταστήματα. Η ομάδα IT πρέπει να συγκρίνει τις εκδόσεις από την κεντρική κονσόλα, να επιβεβαιώσει ότι τα αντίγραφα ασφαλείας είναι διαθέσιμα και να καταγράψει ποια σημεία πρόσβασης παρέχουν υπηρεσίες επισκεπτών.
Μετά την εγκατάσταση, απαιτείται επανέλεγχος της ροής σύνδεσης από μια συσκευή δοκιμής: ο χρήστης πρέπει να παραμένει περιορισμένος μέχρι να ολοκληρώσει κανονικά την πιστοποίηση. Η δοκιμή αυτή, μαζί με έλεγχο των VLAN και των κανόνων firewall, βοηθά να διαπιστωθεί αν η ενημέρωση έκλεισε το κενό και αν δεν υπάρχουν παράλληλες διαδρομές προς το εσωτερικό δίκτυο.
Η ίδια ανακοίνωση της Zyxel αναφέρει ξεχωριστά και την CVE-2026-6837, μια ευπάθεια command injection σε ορισμένα firmware. Το WAX650S εμφανίζεται και στον σχετικό πίνακα, με την ίδια διορθωμένη έκδοση 7.12(ABRM.0)C0. Έτσι, η αναβάθμιση προσφέρει διπλό όφελος και μειώνει την πιθανότητα να παραμείνει ενεργό ένα δεύτερο ζήτημα στο ίδιο μοντέλο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι υπεύθυνοι ασφάλειας καλό είναι να κρατήσουν τα στοιχεία της έκδοσης, την ημερομηνία εγκατάστασης και τα σχετικά logs για το αρχείο αλλαγών. Αν εντοπιστούν ύποπτες συνεδρίες, πρέπει να ανακληθούν ενεργές συνδέσεις, να αλλαχθούν κωδικοί διαχείρισης και να διερευνηθούν οι συσκευές που συνδέθηκαν στο WLAN πριν από την ενημέρωση.
Δείτε επίσης: Η Zyxel διόρθωσε κρίσιμη ευπάθεια σε routers

Η CVE-2026-8508 δείχνει ότι ακόμη και μια αδυναμία με μεσαία βαθμολογία μπορεί να έχει πρακτική σημασία όταν βρίσκεται στο σημείο ελέγχου πρόσβασης ενός κοινόχρηστου δικτύου. Η τεχνική ομάδα του SecNews συνιστά άμεση απογραφή των επηρεαζόμενων μοντέλων, εγκατάσταση της διορθωμένης έκδοσης και επανεξέταση της απομόνωσης των επισκεπτών.
