Routery tejto populárnej značky medzi Slovákmi majú kritickú chybu. Útočník ich môže ovládnuť bez prihlásenia, ak máš zapnuté UPnP a WAN prístup
Zyxel opravil kritickú zraniteľnosť CVE-2025-13942, ktorá umožňuje vzdialené spustenie príkazov bez prihlásenia. Útok je možný pri zapnutom UPnP a WAN. Staršie EOL modely záplatu nedostanú a odporúča sa ich výmena.
Router je vstupnou bránou do internetu. Mal by preto zvládnuť odolať aspoň základným útokom hackerov a fungovať spoľahlivo. Realita je však často iná. Routery bežných výrobcov trpia slabou softvérovou podporou. Výrobca uvedie zariadenie na trh, vydá niekoľko aktualizácií a tým to väčšinou končí. Občas sa dočkajú opráv aj staršie modely, no spravidla ide o drahšie zariadenia. Lacnejšie kúsky sú na tom s podporou výrazne horšie. Na problém upozornil portál BleepingComputer.
Keď sa potom objaví kritická chyba, ako to bolo v minulosti napríklad na vybraných Asus routeroch, o čom sme písali aj na našom webe, majiteľ má často smolu. Zariadenie je po záruke, výrobca ho už nepodporuje a jediným riešením je kúpa nového modelu, ak chce zostať chránený.
V zariadeniach taiwanskej spoločnosti Zyxel, ktoré sa predávajú aj na Slovensku, boli teraz objavené závažné zraniteľnosti. Objavilo sa niekoľko bezpečnostných chýb, ktoré môžu útočníkovi umožniť spúšťať systémové príkazy priamo na zariadení. Konkrétne ide o chyby CVE-2025-13942 (unauthenticated command injection vedúca k RCE), CVE-2025-13943 a CVE-2026-1459 (post-auth command injection).

Zyxel vydal opravy, no nie všetky modely ich dostanú
V prvom prípade ide o kritickú injekčnú chybu v module UPnP. UPnP je skratka pre Universal Plug and Play. Ide o technológiu, ktorá umožňuje zariadeniam v tvojej domácej sieti automaticky si „otvárať dvere“ na routeri bez toho, aby si musel manuálne nastavovať porty. Znie to zložito? Predstav si router ako dvere do tvojho bytu. Normálne musíš každému ručne odomknúť. UPnP funguje tak, že zariadenie si vie „samo vypýtať kľúč“ a router mu dvere otvorí automaticky, bez toho, aby si do toho zasahoval.
Týka sa zariadení typu 4G LTE/5G NR CPE, DSL/Ethernet CPE, optických terminálov (ONT) aj bezdrôtových extenderov. Útočník bez overenia identity môže chybu zneužiť prostredníctvom špeciálne upravených UPnP SOAP požiadaviek a získať možnosť spúšťať systémové príkazy priamo na zariadení.
Neprehliadni
Dôležité je však vedieť, že útok nie je možný automaticky. Zneužitie vyžaduje, aby boli súčasne zapnuté funkcie UPnP aj vzdialený WAN prístup. WAN prístup je pritom v predvolenom nastavení vypnutý. To znamená, že bežný používateľ, ktorý nič nemenil, nemusí byť okamžite ohrozený. Ak si si však router upravoval alebo ti ho takto nastavil poskytovateľ internetu, riziko sa zvyšuje.
Ak chceš riziko minimalizovať, môžeš UPnP vypnúť priamo v nastaveniach routera. Po prihlásení do administrácie cez adresu 192.168.1.1 alebo 192.168.0.1 stačí nájsť položku UPnP v sekcii Network alebo Advanced a prepnúť ju na Disable. Ešte bezpečnejšie je ponechať vypnutý aj vzdialený WAN prístup z internetu.
Tak či onak, aktualizáciu by si nemal ignorovať. Dostupnosť novej verzie firmvéru overíš po prihlásení do administrácie zariadenia, spravidla v sekcii System alebo Firmware Update.
Zlá správa sa týka starších modelov. Zyxel neplánuje opravovať zariadenia v stave end-of-life postihnuté chybami CVE-2024-40891 a CVE-2024-40892, ktoré sú aktívne zneužívané. Tieto zraniteľnosti síce firma opravila v novších produktoch, no staré modely zostávajú bez bezpečnostnej záplaty.

Ak máš nepodporovaný router, zváž jeho výmenu
Zvyšné dve chyby (CVE-2025-13943 a CVE-2026-1459) netreba podceňovať. Ide o post-auth command injection zraniteľnosti. To znamená, že útočník musí mať prihlasovacie údaje, no ak ich získa, dokáže spúšťať systémové príkazy.
CVE-2025-13943 súvisí s funkciou sťahovania logov, zatiaľ čo CVE-2026-1459 sa týka správy certifikátov cez TR-369. Ak používaš slabé prihlasovacie údaje typu admin/admin, je najvyšší čas ich zmeniť.
Ak si so svojím routerom spokojný, môžeš zvážiť alternatívny firmware, napríklad OpenWrt, ktorý môže predĺžiť životnosť zariadenia a priniesť nové funkcie. Platí to však len pre podporované modely. OpenWrt nepodporuje všetky Zyxel zariadenia a niektoré ISP varianty môžu mať zamknutý bootloader, čo znamená, že nahratie alternatívneho firmvéru môže byť nemožné bez sériového prístupu k zariadeniu. Pred inštaláciou si preto dôkladne naštuduj kompatibilitu aj samotný postup, pretože nesprávny zásah môže router znefunkčniť. Postupuj opatrne.
Zoznam nepodporovaných zariadení:
- VMG1312-B10A/B10B/B10E
- VMG3312-B10A
- VMG3313-B10A
- VMG3926-B10B
- VMG4325-B10A
- VMG4380-B10A
- VMG8324-B10A
- VMG8924-B10A
- SBG3300
- SBG3500