Lỗ hổng command injection này được theo dõi với mã định danh CVE-2025-13942, tồn tại trong chức năng UPnP của các thiết bị CPE 4G LTE/5G NR, CPE DSL/Ethernet, ONT cáp quang và wireless của Zyxel. Công ty cho biết những kẻ tấn công từ xa có thể khai thác lỗ hổng này để thực thi các lệnh hệ điều hành trên các thiết bị bị ảnh hưởng, bằng cách sử dụng các yêu cầu SOAP UPnP được tạo ra một cách độc hại.
Tuy nhiên, các cuộc tấn công khai thác CVE-2025-13942 có thể sẽ bị hạn chế hơn so với mức độ nghiêm trọng được đánh giá, vì việc khai thác thành công đòi hỏi phải bật UPnP và truy cập WAN, trong khi truy cập WAN lại tắt theo mặc định.
Zyxel cho biết: “Điều quan trọng cần lưu ý là quyền truy cập WAN bị vô hiệu hóa theo mặc định trên các thiết bị này, cuộc tấn công chỉ có thể được thực hiện từ xa nếu cả quyền truy cập WAN và chức năng UPnP dễ bị tổn thương đều được bật. Người dùng nên cài đặt các bản vá để duy trì khả năng bảo vệ tối ưu”.
Ngày 24/2, Zyxel cũng đã vá hai lỗ hổng bảo mật nghiêm trọng liên quan đến lỗ hổng command injection sau khi xác thực (CVE-2025-13943 và CVE-2026-1459), cho phép các tác nhân đe dọa thực thi các lệnh hệ điều hành bằng thông tin đăng nhập bị xâm phạm.
Trong một diễn biến liên quan, tổ chức giám sát an ninh mạng Shadowserver cho biết đang theo dõi gần 120.000 thiết bị Zyxel được kết nối với Internet, bao gồm hơn 76.000 router .

Các thiết bị Zyxel tiếp xúc với Internet
Các thiết bị Zyxel thường là mục tiêu của các cuộc tấn công vì chúng được nhiều nhà cung cấp dịch vụ Internet trên toàn thế giới cung cấp như thiết bị mặc định khi kích hoạt hợp đồng dịch vụ mạng mới.
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) hiện đang theo dõi 12 lỗ hổng bảo mật của Zyxel ảnh hưởng đến các thiết bị router, tường lửa và NAS của công ty, những lỗ hổng này đã hoặc vẫn đang bị khai thác trên thực tế.
Đầu tháng 02/2026, Zyxel cảnh báo rằng họ không có kế hoạch vá hai lỗ hổng bảo mật zero-day (CVE-2024-40891 và CVE-2024-40891) đang bị khai thác tích cực trong các cuộc tấn công và ảnh hưởng đến các router đã hết vòng đời nhưng vẫn còn được bán trực tuyến. Thay vào đó, công ty khuyến cáo mạnh mẽ khách hàng nên thay thế router của họ bằng các sản phẩm mới hơn có phần mềm đã được vá lỗi.
Zyxel cho biết: “Các sản phẩm VMG1312-B10A, VMG1312-B10B, VMG1312-B10E, VMG3312-B10A, VMG3313-B10A, VMG3926-B10B, VMG4325-B10A, VMG4380-B10A, VMG8324-B10A, VMG8924-B10A, SBG3300 và SBG3500 là những sản phẩm cũ đã hết vòng đời từ nhiều năm trước. Do đó, chúng tôi đặc biệt khuyến nghị người dùng nên thay thế chúng bằng các sản phẩm thế hệ mới hơn để có khả năng bảo vệ hiệu quả hơn”.
