No dia 9 de maio de 2026, a DrayTek incluiu várias vulnerabilidades de
segurança no componente de mainfunction.cgi do DrayTek VigorSwitch,
incluindo condições de Buffer Overflow e neutralização específicas de elementos
especiais usados nos comandos do sistema operacional.
Embora estas condições tenham sido confirmadas sem código afetado, atualmente
não existem métodos conhecidos ou documentados para ativar ou explorar, e não
foi identificado nenhum método de ataque prático.
Consequentemente, não há evidências neste momento de que os problemas
reportados sejam exploráveis em ambientes implementados. Se fosse
identificado um método de exploração viável, provavelmente seria necessário que
um explorador possuísse credenciais administrativas válidas e fosse capaz de
autenticar-se na interface web de gestão do switch.
Se for identificado um método que permita atingir e explorar com sucesso estas
condições, poderá resultar numa execução arbitrária de código num dispositivo
afetado. No entanto, a abordagem dessa exploração não foi demonstrada. Após
divulgação coordenada com o Centro de Investigação em Segurança da Universidade
Concordia (SRC), a DrayTek Corp corrigiu essas vulnerabilidades em atualizações
de firmware e recomendou que os clientes se atualizassem para as versões abaixo
como medida preventiva de segurança.
Estas vulnerabilidades foram identificadas como:
- CVE-2026-52497: Buffer Overflow and OS Command Injection Flaws.
- CVE-2026-52498: Buffer Overflow and OS Command Injection Flaws.
- CVE-2026-52499: OS Command Injection Flaws.
- CVE-2026-52500: OS Command Injection Flaws.
- CVE-2026-52501: Buffer Overflow and OS Command Injection Flaws.
- CVE-2026-52502: Buffer Overflow and OS Command Injection Flaws.
- CVE-2026-52503: OS Command Injection Flaws.

