„`html
Zusammenfassung
Die CVE-2026-63587 beschreibt eine Authentifizierungsschwachstelle in der SMS-Kontrollfunktion von IE-SR-2TX-WL-4G Geräten. Durch wiederholte fehlgeschlagene SMS-Passwortversuche können unauthentifizierte Angreifer die Passwortauthentifizierung deaktivieren und anschließend ungeschützte SMS-Befehle ausführen. Dies ermöglicht Konfigurationsänderungen, Informationsoffenlegung und potenziellen Dienstverlust.
Betroffene Systeme
Die Schwachstelle betrifft IE-SR-2TX-WL-4G Geräte von Moxa Communications, einer etablierten Herstellerin von Industrie-Routern und Netzwerkverwaltungslösungen. Besonders in kritischen Infrastrukturen (KRITIS), Telekommunikation und Industrie 4.0-Umgebungen werden diese Geräte häufig eingesetzt.
Technische Details
Die Verwundbarkeit liegt in der Implementierung des SMS-Passwortschutzmechanismus. Das Gerät nutzt einen Retry-Counter zur Abwehr von Brute-Force-Angriffen. Nach fünf aufeinanderfolgenden fehlgeschlagenen Authentifizierungsversuchen wird die SMS-Passwortauthentifizierung automatisch deaktiviert, statt das Gerät zu sperren oder weitere Schutzmaßnahmen zu ergreifen.
Ein unauthentifizierter Angreifer mit SMS-Sendungsfähigkeit kann gezielt fünf ungültige Passwörter übermitteln und damit die Schutzfunktion umgehen. Nachfolgende SMS-Kommandos werden ohne Authentifizierung ausgeführt, was zu unbefugten Konfigurationsänderungen führt.
Empfohlene Massnahmen
- SofortmaĂźnahmen: Deaktivierung der SMS-Kontrollfunktion, wenn nicht zwingend erforderlich
- Netzwerkschutz: Implementierung von SMS-Filtern und Zugriffseinschränkungen auf Carrier-Ebene
- Monitoring: Ăśberwachung von fehlgeschlagenen SMS-Authentifizierungsversuchen
- Firmware-Update: Abwarten und zeitnahe Installation von Sicherheits-Patches des Herstellers
- Netzwerksegmentierung: Isolation kritischer Geräte
Bewertung
CVSS 8.6 (High): Die Schwachstelle wird aufgrund der niedrigen Angriffskomplexität, fehlenden Authentifizierung und erheblichen Auswirkungen auf Vertraulichkeit und Verfügbarkeit als kritisch eingestuft. Ohne Patch ist eine schnelle Kompensationsmaßnahmen notwendig.
„`