„`html
CVE-2026-50213: Information Disclosure in Acer Connect M6E 5G
Zusammenfassung
In der Acer Connect M6E 5G Firmware wurde eine Schwachstelle in der Benutzervalidierungs-API identifiziert. Der Endpoint /v1/User/validate gibt sensible Benutzerdaten preis, die durch systematische Iteration vorhersehbarer Identifikationsnummern ausgelesen werden können. Dies ermöglicht einen unautorisierten Datenzugriff auf umfassende Benutzerprofile.
Betroffene Systeme
- Acer Connect M6E 5G Firmware (genaue Versionen siehe Hersteller-Advisory)
CVSS v3.1 Score: 7.5 (High)
Angriffsvektor: Network / Netzwerk
Technische Details
Der vulnerable API-Endpoint validiert Benutzerkonten, gibt aber bei positiven Responses umfangreiche Profildaten zurück. Durch die Verwendung sequenzieller oder vorhersehbarer User-IDs (z.B. inkrementelle Nummern) können Angreifer systematisch Daten harvesten:
GET /v1/User/validate?user_id=1001 HTTP/1.1 GET /v1/User/validate?user_id=1002 HTTP/1.1 ...
Zurückgegebene Daten können Name, E-Mail, Telefonnummer und weitere Profil-Metadaten enthalten. Es erfolgt keine ausreichende Autorisierungsprüfung oder Rate-Limiting.
Empfohlene Massnahmen
- Sofort-Update: Firmware-Update auf die gepatchte Version einspielen
- API-Härtung: Validierungs-Endpoint mit Authentifizierung sichern
- Ausgabe reduzieren: Minimal notwendige Daten zurückgeben
- Rate-Limiting: Requests pro IP/Session begrenzen
- Logging: Verdächtige Zugriffsmuster monitoren
- Audit: Potenzielle Datenabflüsse prüfen
Bewertung
Diese Schwachstelle stellt ein erhebliches Risiko dar, da sie ein CVSS-Rating von 7.5 erreicht. Die Kombination aus einfacher Ausnutzbarkeit (Network-basiert, keine Authentifizierung erforderlich) und umfassender Dateiexposition erfordert zeitnahe Patching-Maßnahmen. Ein Sicherheits-Patch ist verfügbar und sollte priorisiert werden.
„`