Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OS Command Injection in WODESYS WD-R608U router (CVE-2025-65008)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
18/12/2025
Última modificación:
25/09/2026

Descripción

En el router WODESYS WD-R608U (también conocido como WDR122B V2.0 y WDR28), debido a la falta de validación en el parámetro langGet en el endpoint adm.cgi, el atacante malicioso puede ejecutar comandos de shell del sistema.<br /> <br /> El proveedor fue notificado con antelación sobre esta vulnerabilidad, pero no respondió con los detalles de la vulnerabilidad o el rango de versiones vulnerables. Solo la versión WDR28081123OV1.01 fue probada y confirmada como vulnerable; otras versiones no fueron probadas y también podrían ser vulnerables.