CVE-2026-19035 High CVSS 7.2/10

đźź  CVE-2026-19035: High Schwachstelle

CVE-2026-19035
7.2/10
High
Nein
Various
Network

„`html

Zusammenfassung

In Shibby Tomato Version 1.28.0000 wurde eine kritische Sicherheitslücke identifiziert, die eine Remote Code Execution (RCE) durch OS Command Injection ermöglicht. Die Schwachstelle befindet sich in der Funktion new_qoslimit_start der Datei /etc/qoslimit und wird durch manipulierte Parameter ausgelöst. Ein öffentlich verfügbares Exploit existiert bereits.

Betroffene Systeme

Primär betroffen ist Shibby Tomato Version 1.28.0000 und potenziell frühere Versionen mit ähnlicher Funktionalität. Das Projekt wird durch FreshTomato abgelöst, wobei dessen Sicherheitsstatus separat evaluiert werden sollte. Router und Netzwerkgeräte mit dieser Firmware sind kritisch gefährdet.

Technische Details

Die Vulnerability entsteht durch unzureichende Input-Validierung des Parameters new_qoslimit_enable. Der verwundbare Code verarbeitet Benutzereingaben direkt in Shell-Kommandos ohne ausreichendes Escaping oder Sanitization. Ein Angreifer kann beliebige Systemkommandos einschleusen und mit den Berechtigungen des ausfĂĽhrenden Prozesses (typischerweise root) ausfĂĽhren.

Der CVSS-Score von 7.2 (High) berücksichtigt die Netzwerkverfügbarkeit des Angriffsvektors, die fehlende Authentifizierungsanforderung und die vollständige Systemkompromittierungsmöglichkeit.

Empfohlene Massnahmen

  • Firmware-Update auf FreshTomato oder neuere, gepatchte Versionen durchfĂĽhren
  • Betroffene Geräte vom Internet isolieren, bis ein Update verfĂĽgbar ist
  • Firewall-Regeln implementieren, um Zugriff auf QoS-Funktionen zu beschränken
  • Systemlogs auf verdächtige KommandoausfĂĽhrungen ĂĽberprĂĽfen
  • Netzwerksegmentierung verwenden, um Lateral Movement zu begrenzen

Bewertung

Diese Schwachstelle stellt eine erhebliche Bedrohung dar. Die Kombination aus öffentlich verfügbarem Exploit, fehlenden Patches und direktem Netzwerkzugriff ermöglicht triviale Systemkompromittierungen. Sofortige Abhilfemaßnahmen sind erforderlich. Migrations-Pfade zu aktuellen, gepflegten Distributionen sollten priorisiert werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-19035-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.08.2026
Alle CVEs ansehen