„`html
Zusammenfassung
Die Schwachstelle CVE-2026-71944 betrifft D-Link DWR-M961 Router mit Hardware-Version C1 und Firmware-Versionen vor 1.1.5_C1_202607071108. Eine kritische Command Injection Vulnerability ermöglicht Remote-Attackern die Ausführung beliebiger Befehle mit Root-Privilegien. Der CVSS-Score von 9.8 klassifiziert diese Sicherheitslücke als kritisch.
Betroffene Systeme
- D-Link DWR-M961 (Hardware Version C1)
- Firmware-Versionen: < 1.1.5_C1_202607071108
- Alle vorherigen Firmware-Revisionen fĂĽr dieses Modell/Hardware-Combo
Technische Details
Die Verwundbarkeit befindet sich in der Web-Interface-Komponente /boafrm/formLtefotaUpgradeQuectel. Der Parameter fota_url wird nicht ausreichend validiert und gefiltert. Ein Angreifer kann Shell-Metacharakter (z.B. ;, |, &&, `) in das Eingabefeld einschleusen, um beliebige Systembefehle auszufĂĽhren.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung. Das Device muss lediglich über das Netzwerk erreichbar sein. Die ausgeführten Befehle werden mit Root-Privilegien (UID 0) ausgegeben, was vollständige Systemkompromittierung ermöglicht.
Empfohlene Massnahmen
- Firmware-Update: Aktualisierung auf Version 1.1.5_C1_202607071108 oder neuer durchfĂĽhren
- Netzwerk-Segmentierung: Zugriff auf das Web-Interface über Firewall-Regeln einschränken
- Access Control: Administrativen Zugriff auf vertrauenswürdige IP-Adressen beschränken
- Monitoring: Logs auf verdächtige Zugriffe auf
/boafrm/formLtefotaUpgradeQuectelprüfen - Temporäre Mitigation: Gerät vom Netzwerk trennen bis Update verfügbar
Bewertung
Kritikalität: Extrem hoch. Die unkomplizierte Ausnutzung ohne Authentifizierung kombiniert mit Root-Privilege-Execution macht sofortige Maßnahmen erforderlich. Unternehmen sollten betroffene Geräte prioritär patchen oder isolieren.
„`