• Aviso de Segurança – Multiple Remote Code Execution and Buffer Overflow Vulnerabilities

No dia 9 de maio de 2026, a DrayTek incluiu várias vulnerabilidades de segurança no componente de mainfunction.cgi do DrayTek VigorSwitch, incluindo condições de Buffer Overflow e neutralização específicas de elementos especiais usados ​​nos comandos do sistema operacional.

Embora estas condições tenham sido confirmadas sem código afetado, atualmente não existem métodos conhecidos ou documentados para ativar ou explorar, e não foi identificado nenhum método de ataque prático. Consequentemente, não há evidências neste momento de que os problemas reportados sejam exploráveis ​​em ambientes implementados. Se fosse identificado um método de exploração viável, provavelmente seria necessário que um explorador possuísse credenciais administrativas válidas e fosse capaz de autenticar-se na interface web de gestão do switch.

Se for identificado um método que permita atingir e explorar com sucesso estas condições, poderá resultar numa execução arbitrária de código num dispositivo afetado. No entanto, a abordagem dessa exploração não foi demonstrada. Após divulgação coordenada com o Centro de Investigação em Segurança da Universidade Concordia (SRC), a DrayTek Corp corrigiu essas vulnerabilidades em atualizações de firmware e recomendou que os clientes se atualizassem para as versões abaixo como medida preventiva de segurança.

Estas vulnerabilidades foram identificadas como:

  • CVE-2026-52497: Buffer Overflow and OS Command Injection Flaws.
  • CVE-2026-52498: Buffer Overflow and OS Command Injection Flaws.
  • CVE-2026-52499: OS Command Injection Flaws.
  • CVE-2026-52500: OS Command Injection Flaws.
  • CVE-2026-52501: Buffer Overflow and OS Command Injection Flaws.
  • CVE-2026-52502: Buffer Overflow and OS Command Injection Flaws.
  • CVE-2026-52503: OS Command Injection Flaws.

Aviso de Segurança – Multiple Remote Code Execution and Buffer Overflow Vulnerabilities