CVE-2025-14126CVE-2025-14126是影响TOZED ZLT M30S和ZLT M30S PRO路由器固件版本1.47和3.09.06的安全漏洞。该漏洞存在于Web接口组件中,攻击者可利用设备中存在的硬编码凭证直接登录管理后台。CVSS评分8.8,属于高危漏洞。由于硬编码凭证被嵌入固件中,攻击者通过逆向工程或公开泄露的信息即可获取这些凭证。漏洞已于2025年12月6日公开披露,厂商在早期通知后未做出任何响应。由于攻击需要在内网发起,攻击者需处于同一网络环境中,但一旦成功利用,攻击者可完全控制路由器设备,执行任意操作,包括修改网络配置、嗅探流量或将其作为进一步攻击的跳板。
该漏洞属于硬编码凭证(Hard-coded Credentials)类型。在TOZED ZLT M30S系列路由器的Web接口组件中,开发人员在固件中直接嵌入了用户名和密码,而非使用动态生成的凭证或安全的认证机制。硬编码凭证通常以明文形式存储在固件文件中,攻击者可通过固件提取、配置文件分析或直接查看Web页面源代码获取这些凭据。由于这些凭证对所有同型号设备相同,攻击者一旦获取即可在无需任何认证的情况下访问任意目标设备的管理界面。攻击者登录后可修改路由器配置、开启远程管理、植入后门或拦截网络流量。CVSS向量显示攻击复杂度低(AC:L)、无需权限(PR:N)和用户交互(UI:N),但对机密性、完整性和可用性均造成高影响。