CVE-2026-57920 High CVSS 7.7/10

đźź  CVE-2026-57920: High Schwachstelle

CVE-2026-57920
7.7/10
High
Nein
Various
Network

„`html




CVE-2026-57920 – Peplink InControl 2 Access Control Bypass

Zusammenfassung

CVE-2026-57920 ist eine High-Severity-Sicherheitslücke in Peplink InControl 2 bis Version 2.14.2, die einen kritischen Zugriffskontroll-Bypass ermöglicht. Durch Ausnutzung eines Semikolons in der URL-Struktur können unauthentifizierte oder authentifizierte Angreifer auf geschützte REST-API-Endpunkte zugreifen und damit die Sicherheitsarchitektur umgehen.

Betroffene Systeme

  • Peplink InControl 2 Version 2.0 bis 2.14.2
  • Alle Deployments vor dem Patch-Datum 2026-06-03
  • REST-API-Endpunkte im Pfad /rest/o/{orgId}

Technische Details

Angriffsvektor: Network (Remote ausnutzbar)

CVSS Score: 7.7 (High)

Die Schwachstelle basiert auf einer unzureichenden URL-Parsing-Logik. Durch Einfügung eines Semikolons in der Request-URL (z.B. /rest/o/{orgId};/) können Zugriffskontrollregeln umgangen werden. Der Web-Server interpretiert den Request unterschiedlich als die Anwendungslogik, was zu einer Path-Traversal-ähnlichen Authentifizierungsproblematik führt.

Betroffene Endpunkte sind organisationsspezifische REST-Ressourcen, die normalerweise strenge ZugriffsprĂĽfungen durchfĂĽhren. Die Manipulation der URL-Struktur mit Semikolons erlaubt es Angreifern, diese PrĂĽfungen zu umgehen.

Empfohlene Massnahmen

  • Sofortige Aktion: Update auf Version 2.14.3 oder später durchfĂĽhren
  • Netzwerk-Segmentierung: InControl 2-Zugriff auf vertrauenswĂĽrdige Admin-Netzwerke beschränken
  • Monitoring: REST-API-Anfragen mit Semikolons in der URL-Struktur ĂĽberwachen
  • WAF-Regeln: Implementierung von Web-Application-Firewall-Regeln zur Blockierung verdächtiger URL-Parameter
  • Audit-Logs: ĂśberprĂĽfung der API-Zugriffslogs auf verdächtige Aktivitäten

Bewertung

Diese Schwachstelle stellt ein erhebliches Risiko dar, da sie einen direkten Authentifizierungs-Bypass ermöglicht. Aufgrund der fehlenden Patch-Verfügbarkeit zum Zeitpunkt dieser Veröffentlichung sollten prioritär Mitigationsmaßnahmen implementiert werden. Organisationen sollten kontinuierlich auf verfügbare Patches überprüfen und diese zeitnah deployen.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-57920-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 28.06.2026
Alle CVEs ansehen