Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zyxel NWA50AX PRO (CVE-2025-6265)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/07/2025
Última modificación:
14/01/2026

Descripción

Una vulnerabilidad de path traversal en el programa CGI file_upload-cgi del firmware Zyxel NWA50AX PRO versión 7.10 (ACGE.2) y anteriores podría permitir que un atacante autenticado con privilegios de administrador acceda a directorios específicos y elimine archivos, como el archivo de configuración, en el dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:zyxel:nwa50ax_firmware:*:*:*:*:*:*:*:* 7.10\(abyw.1\) (incluyendo)
cpe:2.3:h:zyxel:nwa50ax:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa50ax_pro_firmware:*:*:*:*:*:*:*:* 7.10\(acge.2\) (incluyendo)
cpe:2.3:h:zyxel:nwa50ax_pro:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa55axe_firmware:*:*:*:*:*:*:*:* 7.10\(abzl.1\) (incluyendo)
cpe:2.3:h:zyxel:nwa55axe:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa90ax_firmware:*:*:*:*:*:*:*:* 7.10\(accv.1\) (incluyendo)
cpe:2.3:h:zyxel:nwa90ax:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa90ax_pro_firmware:*:*:*:*:*:*:*:* 7.10\(acgf.2\) (incluyendo)
cpe:2.3:h:zyxel:nwa90ax_pro:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa110ax_firmware:*:*:*:*:*:*:*:* 7.10\(abtg.1\) (incluyendo)
cpe:2.3:h:zyxel:nwa110ax:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa130be_firmware:*:*:*:*:*:*:*:* 7.10\(acil.2\) (incluyendo)
cpe:2.3:h:zyxel:nwa130be:-:*:*:*:*:*:*:*
cpe:2.3:o:zyxel:nwa210ax_firmware:*:*:*:*:*:*:*:* 7.10\(abtd.1\) (incluyendo)