DrayTek heeft 29 kwetsbaarheden gedicht in de VigorSwitch-productlijn, de managed switches van de fabrikant. Het NCSC beoordeelt de kans op misbruik als gemiddeld en de mogelijke schade als hoog.
De meeste kwetsbaarheden betreffen command injection in functies als jsonstatus, commandTable, pingtrace, webBackupAction, sysreboot, auth_set, getVid, getDetail, setDevice, setDevProto, setTime en tftp_upgrade, waarmee een aanvaller willekeurige commando’s met root-rechten kan uitvoeren. Een deel daarvan vereist geen enkele authenticatie vooraf: de interface setget.cgi is kwetsbaar voor pre-authenticatie command injection, wat betekent dat een aanvaller zonder inloggegevens al toegang kan krijgen.
Daarnaast zijn er buffer overflows gevonden in onder meer pingtrace, webBackupAction, sysreboot en de mailfuncties diag_logmail en mail_mailalert, die tot een crash of tot code-uitvoering met administratorrechten kunnen leiden. Null pointer dereferences in formlogout en setget.cgi kunnen de dienst laten crashen. Via padtraversal in getSyslogFile kan een geauthenticeerde aanvaller bij willekeurige bestanden op het systeem. Ontbrekende autorisatiecontroles in de syslog-functies maken het bovendien mogelijk configuraties te wijzigen of logs te wissen zonder de juiste rechten.
Voor de meeste van de 29 CVE’s, van CVE-2026-71915 tot en met CVE-2026-71943, is geldige administrator-toegang vereist, behalve bij de genoemde pre-authenticatie-bugs. DrayTek heeft updates uitgebracht voor de getroffen VigorSwitch-modellen, een lijst van bijna dertig varianten uit de FX-, G-, P-, PQ- en Q-serie.
Beheerders van VigorSwitch-apparatuur doen er goed aan de nieuwe firmware zo snel mogelijk te installeren en het beheerinterface nooit vanaf het publieke internet bereikbaar te maken.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.