CVE-2026-71933

Summary

Multiple DrayTek VigorSwitch models contain unauthorized operation vulnerabilities in multiple syslog functions. The vulnerability is caused by missing authorization checks. A remote attacker can trigger these vulnerabilities via crafted requests to modify configuration, restart services, save startup configuration, or clear logs.

Affected Software

VendorProductVersion RangeStatus
DrayTek CorporationVigorSwitch G2540xs0 < 3.9.10affected
DrayTek CorporationVigorSwitch P2540xs0 < 3.9.10affected
DrayTek CorporationVigorSwitch FX21200 < 3.9.10affected
DrayTek CorporationVigorSwitch G2282x0 < 2.10.6affected
DrayTek CorporationVigorSwitch P2282x0 < 2.10.6affected
DrayTek CorporationVigorSwitch Q2300x0 < 2.10.7affected
DrayTek CorporationVigorSwitch PQ2300xb0 < 2.10.7affected
DrayTek CorporationVigorSwitch G2542x0 < 3.10.6affected
DrayTek CorporationVigorSwitch P2542x0 < 3.10.6affected
DrayTek CorporationVigorSwitch P2542xh0 < 3.10.6affected
DrayTek CorporationVigorSwitch PX20600 < 2.9.10affected
DrayTek CorporationVigorSwitch G12800 < 2.9.10affected
DrayTek CorporationVigorSwitch P12800 < 2.9.10affected
DrayTek CorporationVigorSwitch P1281x0 < 2.9.10affected
DrayTek CorporationVigorSwitch G12820 < 2.9.10affected
DrayTek CorporationVigorSwitch P12820 < 2.9.10affected
DrayTek CorporationVigorSwitch G21210 < 2.9.10affected
DrayTek CorporationVigorSwitch P21210 < 2.9.10affected
DrayTek CorporationVigorSwitch PQ2121x0 < 2.9.10affected
DrayTek CorporationVigorSwitch Q2121x0 < 2.9.10affected
DrayTek CorporationVigorSwitch G2280x0 < 2.9.10affected
DrayTek CorporationVigorSwitch P2280x0 < 2.9.10affected
DrayTek CorporationVigorSwitch Q2200x0 < 2.9.10affected
DrayTek CorporationVigorSwitch PQ2200xb0 < 2.9.10affected
DrayTek CorporationVigorSwitch G21000 < 2.9.10affected
DrayTek CorporationVigorSwitch P21000 < 2.9.10affected
DrayTek CorporationVigorSwitch G2540x0 < 2.9.10affected
DrayTek CorporationVigorSwitch P2540x0 < 2.9.10affected

Weaknesses

  • CWE-862: Missing Authorization

References