Как сопоставить точную модель AP, FWA7 или Security Router с двумя разными CVE, проверить fixed firmware и не применять образ от похожего устройства.
Снимите точный инвентарь
Запишите product family, полное имя модели, hardware identifier при наличии и всю строку firmware с буквенным кодом в скобках. Похожее имя недостаточно: NWA50AX и NWA50BE относятся к разным веткам, а fixed builds содержат модельный суффикс. Получайте данные из локального интерфейса управления или Nebula, не со стикера, если firmware уже мигрировала. Если точную строку нельзя сопоставить с таблицей advisory, не загружайте образ от соседней модели и обратитесь в поддержку Zyxel.
Разделите два CVE
CVE-2026-6837 — post-authentication command injection в export-cgi на перечисленных AP; для воздействия нужен аутентифицированный администратор. CVE-2026-8508 — improper authentication в social_login.cgi, которая может позволить находящемуся в WLAN участнику обойти captive portal на перечисленных AP, FWA7 и Security Routers. Не объединяйте их в фразу «роутер доступен из интернета»: vendor задаёт другие условия. Для каждой модели отметьте одну или обе строки CVE.
Сопоставьте fixed firmware
Для затронутых AP Zyxel перечисляет fixed ветки 7.12 или 7.40 с точными модельными кодами; FWA7 Leaf Plus и Root Plus получают соответствующие 7.40 builds. Проверяйте не только число 7.40, но всю строку. WAC500H выделен отдельно: hotfix доступен по запросу через локальную поддержку. USG LITE 60AX имеет облачный fixed release 2.40(ACIP.0)C0, заявленный на сентябрь 2026. Эти исключения нельзя заменять универсальной ссылкой на download.
Спланируйте безопасное окно
До обновления сохраните утверждённый backup, список SSID, роль captive portal и способ административного доступа. Не меняйте одновременно portal policy, VLAN и firmware: иначе результат невозможно связать с patch. Для модели без немедленно доступного файла используйте только согласованную временную меру владельца сети и рекомендацию поддержки, не выдумывая vendor workaround. Стоп-критерий — отсутствие точного файла, неизвестный регион или невозможность восстановить управление после перезагрузки.
Проверьте после обновления
Подтвердите полную новую версию, доступ администратора, работу утверждённого SSID и нормальный captive-portal flow для тестовой учётной записи. Не пытайтесь выполнить command injection и не обходите портал ради теста. Для CVE-2026-8508 достаточно убедиться, что штатная аутентификация по-прежнему требуется и разрешённый пользователь получает ожидаемый доступ; специальный атакующий запрос не нужен. Сохраните модель, старую и новую версии, время и результат, не публикуя конфигурацию сети.
Материал подготовлен редакцией VOne с применением ИИ для матрицы; модели, версии, условия двух CVE и patch availability вручную сверены с Zyxel и NVD.
Источники и проверка
- Zyxel advisory for CVE-2026-6837 and CVE-2026-8508 проверено 2026-08-06
- NVD record for CVE-2026-6837 проверено 2026-08-06
- NVD record for CVE-2026-8508 проверено 2026-08-06
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.