VDB

GCVE-110-NCSC-2026-328

GCVE-110-NCSC-2026-328
Advisory PublishedCVSS 9.1/10
Vulnetix · Advisory published August 26, 2026
Multiple DrayTek VigorSwitch models contain a command injection vulnerability in the jsonstatus function that permits remote attackers with valid admin credentials to execute arbitrary commands with root privileges due to insufficient input filtering.

Weaknesses (CWE)

CWE-78Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')CWE-476NULL Pointer DereferenceCWE-22Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')CWE-862Missing AuthorizationCWE-120Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

Risk Scores

CVSS 3.1
9.1/10
Critical · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

Affected Products

VendorProductVersionsPlatforms
DrayTek Corporationvers:unknown/*
DrayTekvers:unknown/*

References

advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory
advisory

Explore Further

Investigate this vulnerability in the interactive console or download the raw GCVE record.

$ Console Community · 100/wk Open console ›