CVE-2024-41591: DrayTek VIGOR1000B Firmware

Medium severity, CVSS 6.1. EPSS: 0.3% chance of exploitation in the next 30 days.

DrayTek Vigor3910 devices through 4.3.2.6 allow unauthenticated DOM-based reflected XSS.

Affected products

  • DrayTek VIGOR1000B Firmware: before 4.3.2.8 (fixed in 4.3.2.8); from 4.4.0.0, before 4.4.3.1 (fixed in 4.4.3.1)
  • DrayTek VIGOR165 Firmware: before 4.2.7 (fixed in 4.2.7)
  • DrayTek VIGOR166 Firmware: before 4.2.7 (fixed in 4.2.7)
  • DrayTek VIGOR2133 Firmware: any version
  • DrayTek VIGOR2135 Firmware: before 4.4.5.3 (fixed in 4.4.5.3)
  • DrayTek VIGOR2620 Firmware: any version
  • DrayTek VIGOR2762 Firmware: any version
  • DrayTek VIGOR2763 Firmware: before 4.4.5.3 (fixed in 4.4.5.3)
  • DrayTek VIGOR2765 Firmware: before 4.4.5.3 (fixed in 4.4.5.3)
  • DrayTek VIGOR2766 Firmware: before 4.4.5.3 (fixed in 4.4.5.3)
  • DrayTek VIGOR2832 Firmware: any version
  • DrayTek VIGOR2860 Firmware: any version
  • DrayTek VIGOR2862 Firmware: any version
  • DrayTek VIGOR2865 Firmware: before 4.4.5.2 (fixed in 4.4.5.2)
  • DrayTek VIGOR2866 Firmware: before 4.4.5.2 (fixed in 4.4.5.2)
  • DrayTek VIGOR2915 Firmware: before 4.4.5.3 (fixed in 4.4.5.3)
  • DrayTek VIGOR2925 Firmware: any version
  • DrayTek VIGOR2926 Firmware: any version
  • DrayTek VIGOR2952 Firmware: any version
  • DrayTek VIGOR2962 Firmware: before 4.3.2.8 (fixed in 4.3.2.8); from 4.4.0.0, before 4.4.3.1 (fixed in 4.4.3.1)
  • DrayTek VIGOR3220 Firmware: any version
  • DrayTek VIGOR3910 Firmware: before 4.3.2.8 (fixed in 4.3.2.8); from 4.4.0.0, before 4.4.3.1 (fixed in 4.4.3.1)
  • DrayTek VIGOR3912 Firmware: before 4.3.6.1 (fixed in 4.3.6.1)
  • DrayTek VIGORLTE200 Firmware: any version

Published 2024-10-03. Last modified 2026-06-17.