Vulnerabilidad en Zyxel NWA50AX PRO (CVE-2025-6265)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/07/2025
Última modificación:
14/01/2026
Descripción
Una vulnerabilidad de path traversal en el programa CGI file_upload-cgi del firmware Zyxel NWA50AX PRO versión 7.10 (ACGE.2) y anteriores podría permitir que un atacante autenticado con privilegios de administrador acceda a directorios específicos y elimine archivos, como el archivo de configuración, en el dispositivo afectado.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:zyxel:nwa50ax_firmware:*:*:*:*:*:*:*:* | 7.10\(abyw.1\) (incluyendo) | |
| cpe:2.3:h:zyxel:nwa50ax:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:nwa50ax_pro_firmware:*:*:*:*:*:*:*:* | 7.10\(acge.2\) (incluyendo) | |
| cpe:2.3:h:zyxel:nwa50ax_pro:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:nwa55axe_firmware:*:*:*:*:*:*:*:* | 7.10\(abzl.1\) (incluyendo) | |
| cpe:2.3:h:zyxel:nwa55axe:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:nwa90ax_firmware:*:*:*:*:*:*:*:* | 7.10\(accv.1\) (incluyendo) | |
| cpe:2.3:h:zyxel:nwa90ax:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:nwa90ax_pro_firmware:*:*:*:*:*:*:*:* | 7.10\(acgf.2\) (incluyendo) | |
| cpe:2.3:h:zyxel:nwa90ax_pro:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:nwa110ax_firmware:*:*:*:*:*:*:*:* | 7.10\(abtg.1\) (incluyendo) | |
| cpe:2.3:h:zyxel:nwa110ax:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:nwa130be_firmware:*:*:*:*:*:*:*:* | 7.10\(acil.2\) (incluyendo) | |
| cpe:2.3:h:zyxel:nwa130be:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:nwa210ax_firmware:*:*:*:*:*:*:*:* | 7.10\(abtd.1\) (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



