Ο ταϊβανέζικος κατασκευαστής networking εξοπλισμού, Zyxel, προχώρησε στην κυκλοφορία έκτακτων patches για την αντιμετώπιση μιας κρίσιμης ευπάθειας που επηρεάζει περισσότερα από δώδεκα μοντέλα routers. Το κενό ασφαλείας θα μπορούσε, υπό συγκεκριμένες προϋποθέσεις, να επιτρέψει σε μη εξουσιοδοτημένους επιτιθέμενους να πραγματοποιήσουν απομακρυσμένη εκτέλεση εντολών σε συσκευές που δεν έχουν ενημερωθεί.

Η ευπάθεια, που έχει λάβει το αναγνωριστικό CVE-2025-13942, αφορά πρόβλημα εισαγωγής εντολών (command injection) και εντοπίζεται στη λειτουργία UPnP των Zyxel 4G LTE/5G NR CPE, DSL/Ethernet CPE, Fiber ONTs και wireless extenders. Σε τεχνικό επίπεδο, το σφάλμα επιτρέπει την αποστολή κακόβουλα διαμορφωμένων UPnP SOAP αιτημάτων, μέσω των οποίων είναι δυνατή η εκτέλεση εντολών OS στη στοχευμένη συσκευή.
Zyxel: Πώς μπορεί να αξιοποιηθεί η ευπάθεια
Σύμφωνα με την Zyxel, ένας απομακρυσμένος εισβολέας θα μπορούσε να εκμεταλλευτεί το κενό ασφαλείας για να τρέξει αυθαίρετες εντολές OS, αποκτώντας ουσιαστικό έλεγχο στο router. Σε θεωρητικό σενάριο, αυτό θα μπορούσε να οδηγήσει σε εγκατάσταση backdoors, ανακατεύθυνση traffic ή ενσωμάτωση της συσκευής σε botnet.
Δείτε επίσης: CISA: Ευπάθεια FileZen στον Κατάλογο KEV
Ωστόσο, η εταιρεία διευκρινίζει ότι η επιτυχής εκμετάλλευση δεν είναι αυτόματη. Απαιτείται να έχουν ενεργοποιηθεί τόσο η πρόσβαση WAN όσο και η ευάλωτη λειτουργία UPnP, με την πρόσβαση WAN να είναι απενεργοποιημένη από προεπιλογή στις συγκεκριμένες συσκευές. Αυτό περιορίζει τον κίνδυνο.
Παρά τον περιορισμό, η Zyxel συνιστά ανεπιφύλακτα την άμεση εγκατάσταση των διαθέσιμων ενημερώσεων, τονίζοντας ότι η διατήρηση μη ενημερωμένου firmware αποτελεί διαχρονικά βασικό παράγοντα επιτυχίας κυβερνοεπιθέσεων.

Επιπλέον ευπάθειες υψηλής σοβαρότητας
Παράλληλα, η εταιρεία διόρθωσε δύο ακόμη ευπάθειες υψηλής σοβαρότητας, τις CVE-2025-13943 και CVE-2026-1459, οι οποίες επιτρέπουν σε επιτιθέμενους, που έχουν αποκτήσει έγκυρα διαπιστευτήρια, να εκτελέσουν εντολές λειτουργικού συστήματος. Αν και απαιτείται login, τέτοιου τύπου flaws συχνά αξιοποιούνται σε συνδυασμό με credential stuffing ή επιθέσεις phishing.
Η συσσώρευση πολλαπλών κενών ασφαλείας σε δημοφιλή μοντέλα ενισχύει τις ανησυχίες της κοινότητας κυβερνοασφάλειας, ιδίως όταν πρόκειται για εξοπλισμό που βρίσκεται στην “περιφέρεια” των δικτύων.
120.000 εκτεθειμένες συσκευές στο Διαδίκτυο
Ο οργανισμός παρακολούθησης απειλών Shadowserver Foundation καταγράφει σχεδόν 120.000 συσκευές Zyxel εκτεθειμένες απευθείας στο Διαδίκτυο. Πάνω από 76.000 είναι routers. Οι αριθμοί αυτοί καταδεικνύουν το εύρος της πιθανής επιφάνειας επίθεσης, ειδικά εάν οι διαχειριστές δεν εφαρμόσουν έγκαιρα τα patches.
Δείτε επίσης: Κυρώσεις ΗΠΑ σε Ρώσο zero-day broker για κλεμμένα exploits
Οι συσκευές της Zyxel χρησιμοποιούνται ευρέως από παρόχους υπηρεσιών διαδικτύου ως προεπιλεγμένος εξοπλισμός για νέες συνδέσεις, γεγονός που τις καθιστά ελκυστικό στόχο για αυτοματοποιημένες επιθέσεις μεγάλης κλίμακας. Σε τέτοια σενάρια, ακόμα και μικρό ποσοστό επιτυχούς εκμετάλλευσης μπορεί να μεταφραστεί σε χιλιάδες παραβιασμένες συσκευές.
Στο μικροσκόπιο της CISA και τα zero-days
Η Cybersecurity and Infrastructure Security Agency (CISA) παρακολουθεί αυτή τη στιγμή 12 ευπάθειες της Zyxel που επηρεάζουν routers, firewalls και NAS, αρκετές από τις οποίες έχουν ήδη αξιοποιηθεί ενεργά σε επιθέσεις. Η παρουσία τους σε λίστες ενεργά εκμεταλλευόμενων vulnerabilities αυξάνει την πίεση για άμεση συμμόρφωση.
Πρόσφατα, η Zyxel προκάλεσε αντιδράσεις ανακοινώνοντας ότι δεν σκοπεύει να διορθώσει δύο zero-day ευπάθειες, τις CVE-2024-40891, που επηρεάζουν routers οι οποίοι έχουν φτάσει στο τέλος κύκλου ζωής (EOL), παρότι εξακολουθούν να πωλούνται online. Αντί για patch, η εταιρεία προέτρεψε τους πελάτες να αντικαταστήσουν τον εξοπλισμό με νεότερα μοντέλα.

Μεταξύ των παλαιότερων συσκευών που έχουν χαρακτηριστεί EOL περιλαμβάνονται μοντέλα όπως τα VMG1312-B10A, VMG3312-B10A και SBG3500, τα οποία, σύμφωνα με την εταιρεία, δεν υποστηρίζονται εδώ και χρόνια.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: SolarWinds Serv-U: Κρίσιμες ευπάθειες επιτρέπουν root πρόσβαση
Το ευρύτερο πρόβλημα του legacy εξοπλισμού
Η υπόθεση αναδεικνύει ένα διαχρονικό πρόβλημα: τη μακροχρόνια χρήση δικτυακού εξοπλισμού χωρίς ενεργή υποστήριξη. Σε περιβάλλον όπου περισσότερες από 1 εκατομμύριο επιχειρήσεις σε 150 αγορές χρησιμοποιούν προϊόντα Zyxel, η έγκαιρη ενημέρωση firmware και η αντικατάσταση EOL συσκευών δεν αποτελεί απλώς τεχνική σύσταση, αλλά κρίσιμο παράγοντα κυβερνοανθεκτικότητας.
Για οργανισμούς και παρόχους, το μήνυμα είναι σαφές: η διαχείριση του κύκλου ζωής του networking εξοπλισμού πρέπει να αποτελεί στρατηγική προτεραιότητα, πριν ένα ακόμα CVE μετατραπεί σε πραγματικό περιστατικό ασφάλειας.
Πηγή: www.bleepingcomputer.com
