No dia 1 de junho de 2026, a DrayTek identificou várias vulnerabilidades de segurança nos DrayTek VigorAP, incluindo Command Injection e Buffer Overflow.
Embora estas condições tenham sido confirmadas no código afetado, atualmente não existem métodos conhecidos ou documentados para as ativar ou explorar, e não foi identificado nenhum método de ataque prático. Consequentemente, não há evidências neste momento de que os problemas reportados sejam exploráveis em ambientes implementados.
Estas vulnerabilidades foram identificadas como:
- CVE-2026-71904 — OS Command Injection Flaws
- CVE-2026-71905 — OS Command Injection Flaws
- CVE-2026-71906 — OS Command Injection Flaws
- CVE-2026-71907 — OS Command Injection Flaws
- CVE-2026-71908 — OS Command Injection Flaws
- CVE-2026-71909 — OS Command Injection Flaws
- CVE-2026-71910 — OS Command Injection Flaws
- CVE-2026-71911 — Buffer Overflow and OS Command Injection Flaws
- CVE-2026-71912 — Buffer Overflow and OS Command Injection Flaws
- CVE-2026-71913 — OS Command Injection Flaws
- CVE-2026-71914 — OS Command Injection Flaws
Os novos firmwares com melhorias de segurança podem ser descarregados AQUI.

