Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ORICO NAS CD3510 (CVE-2025-69429)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
03/02/2026
Última modificación:
11/02/2026

Descripción

El ORICO NAS CD3510 (versión V1.9.12 e inferiores) contiene una vulnerabilidad de seguimiento de enlace simbólico incorrecto que podría ser explotada por atacantes para filtrar o manipular el sistema de archivos interno. Los atacantes pueden formatear una unidad USB a ext4, crear un enlace simbólico a su directorio raíz, insertar la unidad en la ranura del dispositivo NAS, luego acceder al directorio de enlace simbólico de la unidad USB montado en el NAS para obtener todos los archivos dentro del sistema NAS y manipular esos archivos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:orico:cd3510_firmware:*:*:*:*:*:*:*:* 1.9.12 (incluyendo)
cpe:2.3:h:orico:cd3510:-:*:*:*:*:*:*:*