BDU:2025-13553 (CVE-2025-46582) — уязвимость микропрограммного обеспечения мультиплексора оптических транспортных сетей ZTE ZXMP M721

По данным БДУ ФСТЭК России, по состоянию на 29.10.2025.

Высокий — 7.7/10 Устранена

Уязвимость микропрограммного обеспечения мультиплексора оптических транспортных сетей ZTE ZXMP M721, связанная с использованием жестко закодированного криптографического ключа, раскрыть защищаемую информацию

Кого касается и что делать

  • Уязвимое ПО: ZXMP M721 (ZTE) — версии 5.30.020.001P01
  • Что делать: уязвимость устранена производителем — применить исправления: support.zte.com.cn

Сведения об уязвимости

Идентификаторы BDU:2025-13553 · CVE-2025-46582
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.7; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость микропрограммного обеспечения мультиплексора оптических транспортных сетей ZTE ZXMP M721, связанная с использованием жестко закодированного криптографического ключа, раскрыть защищаемую информацию
Даты Опубликована: 29.10.2025 · Обновлена ФСТЭК: 29.10.2025 · Выявлена: 27.10.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-321 — жесткое кодирование криптографических ключей
Класс уязвимости Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • ZXMP M721 (ZTE) — 5.30.020.001P01 · ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • использование средств межсетевого экранирования для ограничения удалённого доступа к устройству
  • ограничение доступа из внешних сетей (Интернет)
  • сегментирование сети для ограничения доступа к уязвимому устройству
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).
    Использование рекомендаций производителя:
    support.zte.com.cn/zte-iccp-isupport-webui/bulletin/detai…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: