„`html
Zusammenfassung
Die CVE-2026-15544 beschreibt eine kritische Stack-basierte Pufferüberlauffehler in Shibby Tomato bis Version 1.28.0000. Die Schwachstelle befindet sich in der Funktion getupsvar der Datei www/apcupsd/tomatodata.cgi des apcupsd-Moduls. Durch eine manipulierte Eingabe des Field-Parameters kann ein Angreifer einen Pufferüberlauf auslösen, was zu Code-Ausführung führen kann. Das Exploit wurde bereits öffentlich offengelegt.
Betroffene Systeme
Betroffen sind folgende Versionen und Komponenten:
- Shibby Tomato Versionen bis einschlieĂźlich 1.28.0000
- Komponente: apcupsd (APC UPS Daemon)
- Datei: www/apcupsd/tomatodata.cgi
- Betriebssysteme: Verschiedene Linux-basierte Router und Embedded Systeme
Hinweis: Das Projekt Shibby Tomato wird durch FreshTomato nachfolgt. Benutzer sollten auf FreshTomato migrieren.
Technische Details
Die Verwundbarkeit liegt in der fehlerhaften Eingabevalidierung des Field-Parameters in der CGI-Anwendung. Ein Angreifer kann eine speziell präparierte HTTP-Anfrage mit einem übergroßen Feldwert senden, wodurch ein Stack-basierter Pufferüberlauf ausgelöst wird. Dies ermöglicht potenzielle Remote Code Execution (RCE) mit den Privilegien des Webservers.
CVSS 3.1 Score: 8.8 (High) – Netzwerkbasierter Angriff ohne Authentifizierung möglich
Empfohlene Massnahmen
- Migration zu FreshTomato oder einer anderen gepatchten Alternative
- Einschränkung des Zugriffs auf die apcupsd-Administrationsoberfläche durch Firewall-Regeln
- Deaktivierung des apcupsd-Moduls, falls nicht benötigt
- Isolierung betroffener Router in einem separaten Netzwerksegment
- Regelmäßige Sicherheitsaudits durchführen
Bewertung
Die Schwachstelle ist kritisch einzustufen, da ein netzwerkbasierter Fernzugriff ohne Authentifizierung möglich ist und öffentliche Exploits existieren. Die fehlende Verfügbarkeit von Patches für Shibby Tomato macht eine sofortige Migration notwendig. Systeme sollten als prioritär behandelt werden.
„`