ZyXEL NAS products running firmware version 5.21 and earlier are vulnerable to pre-authentication command injection in weblogin.cgi
Multiple ZyXEL network-attached storage (NAS) devices running firmware version 5.21 contain a pre-authentication command injection vulnerability, which may allow a remote, unauthenticated attacker to execute arbitrary code on a vulnerable device. ZyXEL NAS devices achieve authentication by using the weblogin.cgi CGI executable. This program fails to properly sanitize the username parameter that is passed to it. If the username parameter contains certain characters, it can allow command injection with the privileges of the web server that runs on the ZyXEL device. Although the web server does not run as the root user, ZyXEL devices include a setuid utility that can be leveraged to run any command with root privileges. As such, it should be assumed that exploitation of this vulnerability can lead to remote code execution with root privileges. By sending a specially-crafted HTTP POST or GET request to a vulnerable ZyXEL device, a remote, unauthenticated attacker may be able to execute arbitrary code on the device. This may happen by directly connecting to a device if it is directly exposed to an attacker. However, there are ways to trigger such crafted requests even if an attacker does not have direct connectivity to a vulnerable devices. For example, simply visiting a website can result in the compromise of any ZyXEL device that is reachable from the client system. Affected products include: NAS326 before firmware V5.21(AAZF.7)C0 NAS520 before firmware V5.21(AASZ.3)C0 NAS540 before firmware V5.21(AATB.4)C0 NAS542 before firmware V5.21(ABAG.4)C0 ZyXEL has made firmware updates available for NAS326, NAS520, NAS540, and NAS542 devices. Affected models that are end-of-support: NSA210, NSA220, NSA220+, NSA221, NSA310, NSA310S, NSA320, NSA320S, NSA325 and NSA325v2
- Опубликовано
- 4 мар. 2020 г.
- Обновлено
- 8 окт. 2026 г.
- EPSS
- 100,0 % · 100-й процентиль
- CWE
- CWE-78
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
99
Срочно
Установите исправление сегодня или закройте доступ.
- CVSS
- 39 / 40 · 9.8 / 10
- CISA KEV
- 30 / 30 · В списке
- EPSS
- 30 / 30 · 100,0 %
Решение CISA SSVC
- Эксплуатация
- активная
- Автоматизируемо
- нет
- Техническое влияние
- полное
Vulnrichment: входные данные дерева решений CISA.
Оценка CNA и NVD
- NVD
- 9,8
- CNA · certcc
- 9,8
- совпадают
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Активно эксплуатируется
CISA добавило это в каталог активно эксплуатируемых уязвимостей (KEV) 25 мар. 2022 г.. Это указывает на реальные атаки, а не теорию.
Срок устранения для госорганов: 15 апр. 2022 г..
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЗатронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| zyxel | usg60w firmware | cpe:2.3:o:zyxel:usg60w_firmware |
| zyxel | nas326 firmware | cpe:2.3:o:zyxel:nas326_firmware |
| zyxel | nas326 | cpe:2.3:h:zyxel:nas326 |
| zyxel | nas520 firmware | cpe:2.3:o:zyxel:nas520_firmware |
| zyxel | nas520 | cpe:2.3:h:zyxel:nas520 |
| zyxel | nas540 firmware | cpe:2.3:o:zyxel:nas540_firmware |
| zyxel | nas540 | cpe:2.3:h:zyxel:nas540 |
| zyxel | nas542 firmware | cpe:2.3:o:zyxel:nas542_firmware |
| zyxel | nas542 | cpe:2.3:h:zyxel:nas542 |
| zyxel | atp100 firmware | cpe:2.3:o:zyxel:atp100_firmware |
| zyxel | atp100 | cpe:2.3:h:zyxel:atp100 |
| zyxel | atp200 firmware | cpe:2.3:o:zyxel:atp200_firmware |
и ещё 42
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- zyxel atp100 firmware4.35 и новее · до 4.35\(abps.3\)c0
- zyxel atp200 firmware4.35 и новее · до 4.35\(abfw.3\)c0
- zyxel atp500 firmware4.35 и новее · до 4.35\(abfu.3\)c0
- zyxel atp800 firmware4.35 и новее · до 4.35\(abiq.3\)c0
- zyxel nas326 firmwareдо 5.21\(aazf.10\)c0
- zyxel nas520 firmwareдо 5.21\(aasz.3\)c0
- zyxel nas540 firmwareдо 5.21\(aatb.7\)c0
- zyxel nas542 firmwareдо 5.21\(abag.7\)c0
- zyxel usg110 firmware4.35 и новее · до 4.35\(aaph.3\)c0
- zyxel usg1100 firmware4.35 и новее · до 4.35\(aapk.3\)c0
- zyxel usg1900 firmware4.35 и новее · до 4.35\(aapl.3\)c0
- zyxel usg20-vpn firmware4.35 и новее · до 4.35\(abaq.3\)c0
- zyxel usg20w-vpn firmware4.35 и новее · до 4.35\(abar.3\)c0
- zyxel usg210 firmware4.35 и новее · до 4.35\(aapi.3\)c0
- zyxel usg2200 firmware4.35 и новее · до 4.35\(abae.3\)c0
- zyxel usg310 firmware4.35 и новее · до 4.35\(aapj.3\)c0
- zyxel usg40 firmware4.35 и новее · до 4.35\(aala.3\)c0
- zyxel usg40w firmware4.35 и новее · до 4.35\(aalb.3\)c0
- zyxel usg60 firmware4.35 и новее · до 4.35\(aaky.3\)c0
- zyxel usg60w firmware4.35 и новее · до 4.35\(aakz.3\)c0
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (certcc). Не зависят от анализа CPE в NVD и обычно опережают его.
ZyXEL NAS326
- V5.21(AAZF.7)C0 и новее · до V5.21(AAZF.7)C0 включительнозатронута
ZyXEL NAS520
- V5.21(AASZ.3)C0 и новее · до V5.21(AASZ.3)C0 включительнозатронута
ZyXEL NAS540
- V5.21(AATB.4)C0 и новее · до V5.21(AATB.4)C0 включительнозатронута
ZyXEL NAS542
- V5.21(ABAG.4)C0 и новее · до V5.21(ABAG.4)C0 включительнозатронута
ZyXEL NSA210
- allзатронута
ZyXEL NSA220
- allзатронута
ZyXEL NSA220+
- allзатронута
ZyXEL NSA221
- allзатронута
ZyXEL NSA310
- V4.75(AALH.2)C0 и новее · до V4.75(AALH.2)C0 включительнозатронута
ZyXEL NSA320
- allзатронута
ZyXEL NSA320S
- V4.75(AANV.2)C0 и новее · до V4.75(AANV.2)C0 включительнозатронута
ZyXEL NSA325
- V4.81(AAAJ.1)C0 и новее · до V4.81(AAAJ.1)C0 включительнозатронута
Тот же продукт
zyxel: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2023-27992The pre-authentication command injection vulnerability in the Zyxel NAS326 firmware versions prior to V5.21(AAZF.14)C0, NAS540 firmware versKEV94Срочно
- CVE-2024-29972** UNSUPPORTED WHEN ASSIGNED **
The command injection vulnerability in the CGI program "remote_help-cgi" in Zyxel NAS326 firmware versions b66На этой неделе
- CVE-2024-29973** UNSUPPORTED WHEN ASSIGNED **
The command injection vulnerability in the “setCookie” parameter in Zyxel NAS326 firmware versions before V565На этой неделе
- CVE-2023-37928A post-authentication command injection vulnerability in the WSGI server of the Zyxel NAS326 firmware version V5.21(AAZF.14)C0 and NAS542 fi53В плане
- CVE-2023-4473A command injection vulnerability in the web server of the Zyxel NAS326 firmware version V5.21(AAZF.14)C0 and NAS542 firmware version V5.21(51В плане
- CVE-2023-35138A command injection vulnerability in the “show_zysync_server_contents” function of the Zyxel NAS326 firmware version V5.21(AAZF.14)C0 and NA51В плане
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
Для этой записи не зафиксирована версия с исправлением. Смотрите бюллетени вендора в источниках.
Статус эксплойта
Готовый эксплойт
Известен готовый инструмент или активное использование в реальных атаках. Это должно быть высшим приоритетом.
Доказательство
- Шаблон обнаружения Nuclei ×1
- Репозиторий PoC на GitHub ×1
Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.
| Источник | Тип | Дата |
|---|---|---|
| Шаблон обнаружения Nuclei | Шаблон Nuclei CVE-2020-9054 | — |
| Репозиторий PoC на GitHub | stars:3 | 2021-09-09 |
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
- Публикация
- Первый PoC+553 дн.
- CISA KEV+750 дн.
- Сегодня11 окт. 2026 г.+2412 дн.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
- Alex HoldenHold Security
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Национальное уведомление (Управление кибербезопасности Турции / USOM)
Официальные уведомления, ссылающиеся на эту запись; рекомендации — на странице ведомства.
- TR-20-121 · 26 февр. 2020 г.(Zyxel NAS ve Firewall Zafiyeti)
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-78 · Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Первопричина
Пользовательский ввод вставляется в команду оболочки как текст. Оболочка может интерпретировать специальные символы во вводе как часть команды.
Ошибка в коде
Весь класс CWE-78Показательный пример этого класса уязвимостей. Это не исходный код вендора; показан ошибочный шаблон и его исправление.
Уязвимый код
const host = req.body.host;exec("ping -c 1 " + host, onResult);Исправленный код
const host = req.body.host;if (!/^[a-z0-9.-]{1,253}$/i.test(host)) return res.sendStatus(400);execFile("ping", ["-c", "1", host], onResult);Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
- Command Line Execution through SQL InjectionCAPEC-108вероятность: Low · Very High
- Command DelimitersCAPEC-15вероятность: High · High
- Exploiting Multiple Input Interpretation LayersCAPEC-43вероятность: Medium · High
- Argument InjectionCAPEC-6вероятность: High · High
- OS Command InjectionCAPEC-88вероятность: High · High
Техники ATT&CK
—
Журнал изменений
Изменений отслеживаемых полей пока нет. Здесь появятся изменения оценки, KEV, зрелости эксплойта и статуса исправления.
Источники
- cwe.mitre.org/data/definitions/78.html
- kb.cert.org/artifacts/cve-2020-9054.html
- kb.cert.org/vuls/id/498544/
- www.zyxel.com/support/remote-code-execution-vulnerability-of-NAS-products.shtml
- www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-9054
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.