CVE-2026-8508: bypass de autenticação na Zyxel
Técnicas e Métodos de Ataque2026-09-03, 09:06
Pesquisadores identificaram um bypass de autenticação no portal Zyxel WAX650S, rastreado como CVE-2026-8508. O cenário
/cgi-bin/social_login.cgi é acessível antes da autenticação e aceita os campos fornecidos pelo navegador fb_user, fb_locale, fb_age e fb_gender sem validação no servidor de token do Facebook, código OAuth ou outra prova de identidade.A exploração não requer privilégios ou conta prévia: um atacante só precisa enviar uma requisição POST manipulada com o campo
fb_user. O dispositivo emite um cookie authtok e admite o cliente em uma sessão de convidado; a Zyxel também relacionou o problema à lógica de autorização downstream e à replicação de estações. O aviso lista 39 modelos afetados de access points e dispositivos FWA7, além do roteador USG LITE 60AX.Vulnerabilidades
Fornecedor
Produto