„`html
Zusammenfassung
Die Schwachstelle CVE-2026-71947 betrifft D-Link DWR-M961 Router und ermöglicht Remote Code Execution mit root-Privilegien. Eine Command Injection in der Diagnosefunktion ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger Befehle. Der kritische Schweregrad (CVSS 9.8) erfordert sofortige Sicherheitsmassnahmen.
Betroffene Systeme
- D-Link DWR-M961
- Hardware-Version: C1
- Firmware-Versionen: vor 1.1.5_C1_202607071108
Das betroffene Gerät ist ein tragbarer LTE/4G-Router, der häufig in Unternehmensumgebungen und bei mobilen Anwendungen eingesetzt wird.
Technische Details
Die Vulnerabilität befindet sich in der Web-Interface-Funktion /boafrm/formTracerouteDiagnosticRun. Die Parameter host und ipVer werden nicht ausreichend validiert, bevor sie an Shell-Befehle weitergegeben werden. Ein Angreifer kann Shell-Metacharraktere (z.B. Pipe-Operatoren, Kommando-Substitution) injizieren:
POST /boafrm/formTracerouteDiagnosticRun HTTP/1.1 host=8.8.8.8; malicious_command ipVer=4
Die Traceroute-Anwendung führt den injizieren Code mit root-Rechten aus, da der Router-Dienst mit erhöhten Privilegien läuft.
Empfohlene Massnahmen
- Firmware-Update: Aktualisieren Sie auf Version 1.1.5_C1_202607071108 oder neuer
- Netzwerk-Segmentierung: Isolieren Sie betroffene Router in separaten Netzwerk-Segmenten
- Zugriffskontrolle: Beschränken Sie den Zugriff auf das Web-Interface durch Firewall-Regeln
- Monitoring: Überwachen Sie verdächtige POST-Anfragen an /boafrm/formTracerouteDiagnosticRun
- Alternativen: Erwägen Sie den Austausch durch gepatchte Hardware
Bewertung
CVSS-Score: 9.8 (Critical)
Angriffsvektor: Netzwerk (unauthentifiziert)
Patch-Status: Nicht verfügbar
Exploitierbarkeit: Trivial – Die Schwachstelle ist einfach auszunutzen und erfordert nur HTTP-POST-Anfragen. Eine öffentliche PoC wird erwartet.
Diese Schwachstelle stellt eine kritische Bedrohung dar und sollte mit höchster Priorität behandelt werden.
„`