К обсуждениям

Zyxel CVE-2026-6837 и CVE-2026-8508: матрица модели, прошивки и риска

Редакция VOne Технологии

Как сопоставить точную модель AP, FWA7 или Security Router с двумя разными CVE, проверить fixed firmware и не применять образ от похожего устройства.

Снимите точный инвентарь

Запишите product family, полное имя модели, hardware identifier при наличии и всю строку firmware с буквенным кодом в скобках. Похожее имя недостаточно: NWA50AX и NWA50BE относятся к разным веткам, а fixed builds содержат модельный суффикс. Получайте данные из локального интерфейса управления или Nebula, не со стикера, если firmware уже мигрировала. Если точную строку нельзя сопоставить с таблицей advisory, не загружайте образ от соседней модели и обратитесь в поддержку Zyxel.

Разделите два CVE

CVE-2026-6837 — post-authentication command injection в export-cgi на перечисленных AP; для воздействия нужен аутентифицированный администратор. CVE-2026-8508 — improper authentication в social_login.cgi, которая может позволить находящемуся в WLAN участнику обойти captive portal на перечисленных AP, FWA7 и Security Routers. Не объединяйте их в фразу «роутер доступен из интернета»: vendor задаёт другие условия. Для каждой модели отметьте одну или обе строки CVE.

Сопоставьте fixed firmware

Для затронутых AP Zyxel перечисляет fixed ветки 7.12 или 7.40 с точными модельными кодами; FWA7 Leaf Plus и Root Plus получают соответствующие 7.40 builds. Проверяйте не только число 7.40, но всю строку. WAC500H выделен отдельно: hotfix доступен по запросу через локальную поддержку. USG LITE 60AX имеет облачный fixed release 2.40(ACIP.0)C0, заявленный на сентябрь 2026. Эти исключения нельзя заменять универсальной ссылкой на download.

Спланируйте безопасное окно

До обновления сохраните утверждённый backup, список SSID, роль captive portal и способ административного доступа. Не меняйте одновременно portal policy, VLAN и firmware: иначе результат невозможно связать с patch. Для модели без немедленно доступного файла используйте только согласованную временную меру владельца сети и рекомендацию поддержки, не выдумывая vendor workaround. Стоп-критерий — отсутствие точного файла, неизвестный регион или невозможность восстановить управление после перезагрузки.

Проверьте после обновления

Подтвердите полную новую версию, доступ администратора, работу утверждённого SSID и нормальный captive-portal flow для тестовой учётной записи. Не пытайтесь выполнить command injection и не обходите портал ради теста. Для CVE-2026-8508 достаточно убедиться, что штатная аутентификация по-прежнему требуется и разрешённый пользователь получает ожидаемый доступ; специальный атакующий запрос не нужен. Сохраните модель, старую и новую версии, время и результат, не публикуя конфигурацию сети.

Материал подготовлен редакцией VOne с применением ИИ для матрицы; модели, версии, условия двух CVE и patch availability вручную сверены с Zyxel и NVD.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.