Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
Benvenuto su Hacking News Live 24h , la fonte in tempo reale per tutte le news di hacking , cybercrime e cybersecurity .
Aggiorniamo costantemente le notizie 24 ore su 24 con report tecnici, 0day, indagini digitali e analisi sugli attacchi più recenti.
Introduzione
Nell'ambito delle attività portate avanti dal Red team HackerHood, Il ricercatore di sicurezza Alessandro Sgreccia , membro del gruppo, ha segnalato a Zyxel due nuove vulnerabilità che interessano diversi dispositivi della famiglia ZLD (ATP / USG).
Alessandro Sgreccia (E thical hacker di HackerHood conosciuto per l’emissione di varie CVE, come la RCE CVE-2022-0342 da 9.8 su Zyxel), ha attivato una segnalazione responsabile a Zyxel che prontamente ha risposto risolvendo il problema.
Zyxel ha prontamente analizzato i report forniti e ha pubblicato un avviso ufficiale in cui conferma le falle e indica le versioni del firmware interessate e le release con le correzioni disponibili nel suo bollettino di sicurezza.
CVE-2025-9133 – Missing Authorization
Questa vulnerabilità, con un punteggio CVSS v3.1 di 8.1 (High) , riguarda un problema di autorizzazione mancante nella gestione di alcune richieste inviate all’interfaccia web dei firewall Zyxel.
In determinate circostanze, un attaccante autenticato con privilegi limitati potrebbe riuscire ad accedere a informazioni sensibili o a funzioni non previste per il proprio livello di accesso. Il problema è stato classificato anche come CWE-184 (Incomplete List of Disallowed Inputs) , in quanto associato a una validazione parziale dei comandi accettati dal sistema.
CVE-2025-8078 – Improper Neutralization of Special Elements used in an OS Command
La seconda vulnerabilità, con punteggio CVSS v3.1 di 7.2 (High) , riguarda una command injection individuata in un componente del firmware ZLD.
Un utente autenticato con privilegi elevati potrebbe, in condizioni specifiche, eseguire comandi arbitrari sul dispositivo compromettendo la sicurezza del sistema. Il bug è stato classificato come CWE-78 , ossia una neutralizzazione impropria degli elementi speciali utilizzati nei comandi di sistema.
L’advisory ufficiale di Zyxel elenca i modelli e le release interessate e raccomanda l’aggiornamento alle versioni con patch (le informazioni sulle singole release e sulle build corrette sono contenute nell’avviso). Gli amministratori sono invitati a seguire le istruzioni fornite dal vendor. Zyxel



