CVE-2024-11667
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de directory traversal (CWE-22) na interface web de administração de vários firewalls Zyxel (linhas ATP, USG FLEX e USG20(W)-VPN) que permite a um atacante não autenticado, via URL manipulada, baixar ou enviar arquivos fora do diretório esperado. Está no catálogo KEV da CISA com exploração confirmada, e o CVSS 7.5 provavelmente subestima o impacto real: a descrição do fornecedor menciona download e upload, mas o vetor CVSS pontuado cobre apenas confidencialidade alta (C:H/I:N/A:N) — se o upload for de fato explorável para gravar arquivos arbitrários, o impacto prático pode incluir escrita em disco, não só leitura.
Technical detail
A vulnerabilidade está na interface web de gerenciamento (management UI) do firmware ZLD usado pelos firewalls Zyxel. O componente que processa caminhos de arquivo em requisições HTTP não sanitiza adequadamente sequências de travessia de diretório na URL, permitindo que o valor controlado pelo atacante escape do diretório raiz esperado e alcance outros caminhos do sistema de arquivos do dispositivo — o clássico CWE-22.
How it’s exploited
O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), e a complexidade de ataque é baixa (AC:L): basta que a interface de gerenciamento web esteja acessível ao atacante para que uma URL craftada com sequências de travessia atinja arquivos fora do escopo pretendido. O pré-requisito real que decide o risco é a exposição da interface de administração — se ela estiver acessível pela internet (WAN) em vez de restrita à LAN/VPN de gestão, o dispositivo é atacável remotamente por qualquer host; em topologias onde o management UI só responde na rede interna, a explorabilidade cai para quem já tem esse acesso.
Versions
How to protect
A correção do fornecedor é atualizar para firmware ZLD 5.39 ou posterior — a Zyxel afirma que essa versão, lançada em 3 de setembro de 2024, corrige o CVE-2024-11667 e outras falhas conhecidas, além de reforços de segurança adicionais. Quando a atualização imediata não for viável, o paliativo indicado pelo próprio fornecedor é desabilitar o acesso remoto à interface de gerenciamento até aplicar o patch — o que reduz drasticamente a superfície de ataque, mas não elimina o risco de quem já está na rede interna. A CISA, no KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não existam mitigações disponíveis; a Zyxel também recomenda trocar as senhas de administração como medida adicional após a atualização.
How to detect
Nenhuma fonte consultada publica assinatura ou IOC específico para esta CVE. O que procurar em logs da interface web de gerenciamento são requisições HTTP com sequências de travessia de diretório (padrões como "../" ou variantes codificadas em URL) direcionadas a endpoints de manipulação de arquivos do management UI, especialmente originadas de IPs externos caso a interface esteja exposta à WAN. A Zyxel referencia relatos de terceiros sobre tentativas de exploração ativa contra firewalls afetados, o que reforça monitorar acessos anômalos à interface administrativa, mas nenhum padrão de log oficial foi divulgado nas fontes disponíveis.