Vulnerabilidad en ORICO NAS CD3510 (CVE-2025-69429)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
03/02/2026
Última modificación:
11/02/2026
Descripción
El ORICO NAS CD3510 (versión V1.9.12 e inferiores) contiene una vulnerabilidad de seguimiento de enlace simbólico incorrecto que podría ser explotada por atacantes para filtrar o manipular el sistema de archivos interno. Los atacantes pueden formatear una unidad USB a ext4, crear un enlace simbólico a su directorio raíz, insertar la unidad en la ranura del dispositivo NAS, luego acceder al directorio de enlace simbólico de la unidad USB montado en el NAS para obtener todos los archivos dentro del sistema NAS y manipular esos archivos.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:orico:cd3510_firmware:*:*:*:*:*:*:*:* | 1.9.12 (incluyendo) | |
| cpe:2.3:h:orico:cd3510:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



