Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RUCKUS Network Director (RND) (CVE-2025-67305)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-321 Uso de claves de cifrado embebidas en el software
Fecha de publicación:
19/02/2026
Última modificación:
03/04/2026

Descripción

En RUCKUS Network Director (RND) < 4.5.0.56, el dispositivo OVA contiene claves SSH almacenadas en el código para el usuario postgres. Estas claves son idénticas en todas las implementaciones, permitiendo a un atacante con acceso a la red autenticarse a través de SSH sin una contraseña. Una vez autenticado, el atacante puede acceder a la base de datos PostgreSQL con privilegios de superusuario, crear usuarios administradores para la interfaz web y, potencialmente, escalar más privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:commscope:ruckus_network_director:*:*:*:*:*:*:*:* 4.5.0.56 (excluyendo)