CVE-2024-11667
HIGH(7.5)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- CVSS 7.5 — Hoch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
2.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
7.5
Technische Schwere
SecBoard-Einordnung
CVE-2024-11667 betrifft die Web-Management-Oberfläche von Zyxel ATP-, USG FLEX-, USG FLEX 50(W)- und USG20(W)-VPN-Serien. Es handelt sich um eine Directory-Traversal-Schwachstelle, die es einem Angreifer ermöglichen könnte, Dateien über eine speziell präparierte URL herunterzuladen oder hochzuladen. Dies kann zu unautorisiertem Zugriff auf sensible Daten oder zur Manipulation von Systemdateien führen.
Die Schwachstelle wird als hochkritisch eingestuft mit einem CVSS-Score von 7.5 und ist in CISAs Known Exploited Vulnerabilities (KEV) Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Obwohl die EPSS-Wahrscheinlichkeit mit 3% relativ niedrig ist, überwiegt die Tatsache der aktiven Ausnutzung die Dringlichkeit. Die fehlenden strukturierten CPE-Daten erschweren die automatische Erkennung betroffener Systeme.
Security-Teams sollten umgehend prüfen, ob sie betroffene Zyxel-Geräte im Einsatz haben und die entsprechenden Firmware-Updates installieren. Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Reaktion entscheidend, um potenzielle Kompromittierungen zu verhindern. Eine Überwachung der betroffenen Systeme auf ungewöhnliche Dateiaktivitäten oder Zugriffe ist ebenfalls ratsam.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
A directory traversal vulnerability in the web management interface of Zyxel ATP series firmware versions V5.00 through V5.38, USG FLEX series firmware versions V5.00 through V5.38, USG FLEX 50(W) series firmware versions V5.10 through V5.38, and USG20(W)-VPN series firmware versions V5.10 through V5.38 could allow an attacker to download or upload files via a crafted URL.