Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-65128

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
11/02/2026
Última modificación:
17/02/2026

Descripción

Un mecanismo de autenticación ausente en los componentes de la API de gestión web de Shenzhen Zhibotong Electronics ZBT WE2001 23.09.27 permite a atacantes no autenticados en la red local modificar las configuraciones del router y de la red. Al invocar operaciones cuyos nombres terminan en '*_nocommit' y suministrar los parámetros esperados por la función invocada, un atacante puede cambiar datos de configuración, incluyendo SSID, credenciales de Wi-Fi y contraseñas administrativas, sin autenticación o una sesión existente.

Referencias a soluciones, herramientas e información