Vulnerabilidad en DrayTek Vigor 300B (CVE-2026-3040)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
23/02/2026
Última modificación:
24/02/2026
Descripción
Se identificó una vulnerabilidad en DrayTek Vigor 300B hasta la versión 1.5.1.6. Esta afecta a la función cgiGetFile del archivo /cgi-bin/mainfunction.cgi/uploadlangs del componente Interfaz de Gestión Web. Manipular el argumento File conduce a una inyección de comandos del sistema operativo. El ataque puede ser iniciado de forma remota. El exploit está disponible públicamente y podría ser utilizado. El proveedor confirma que 'el 300B está al final de su vida útil (EoL), y esta es una vulnerabilidad autenticada. No planeamos solucionarlo.' Esta vulnerabilidad solo afecta a productos que ya no reciben soporte por parte del mantenedor.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA



