Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Shenzhen Zhibotong Electronics ZBT (CVE-2025-65127)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
11/02/2026
Última modificación:
17/02/2026

Descripción

Una falta de validación de sesión en el componente API web de Shenzhen Zhibotong Electronics ZBT WE2001 23.09.27 permite a atacantes remotos no autenticados acceder a funciones administrativas de recuperación de información destinadas a usuarios autenticados. Al invocar operaciones 'get_*', los atacantes pueden obtener datos de configuración del dispositivo, incluyendo credenciales en texto plano, sin autenticación o una sesión existente.

Referencias a soluciones, herramientas e información