CVE-2026-8508: bypass de autenticação na Zyxel

Pesquisadores identificaram um bypass de autenticação no portal Zyxel WAX650S, rastreado como CVE-2026-8508. O cenário /cgi-bin/social_login.cgi é acessível antes da autenticação e aceita os campos fornecidos pelo navegador fb_user, fb_locale, fb_age e fb_gender sem validação no servidor de token do Facebook, código OAuth ou outra prova de identidade.
A exploração não requer privilégios ou conta prévia: um atacante só precisa enviar uma requisição POST manipulada com o campo fb_user. O dispositivo emite um cookie authtok e admite o cliente em uma sessão de convidado; a Zyxel também relacionou o problema à lógica de autorização downstream e à replicação de estações. O aviso lista 39 modelos afetados de access points e dispositivos FWA7, além do roteador USG LITE 60AX.
Vulnerabilidades
6.5
CVE-2026-8508
Fornecedor
Zyxel
Produto
Access Points
Fwa7 Devices
Social_Login.Cgi
Usg Lite 60Ax
Wax650S