CVE-2026-11449 Medium CVSS 6.3/10

🟡 CVE-2026-11449: Medium Schwachstelle

CVE-2026-11449
6.3/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

In der GL.iNet GL-MT3000 Firmware Version 4.4.5 wurde eine Command-Injection-Schwachstelle identifiziert. Die Vulnerabilität befindet sich in der Funktion rpc_sys des LuCI JSON-RPC Interface unter dem Pfad /cgi-bin/luci/rpc. Diese ermöglicht es einem remote Angreifer, willkürliche Systemkommandos auszuführen. Der CVSS-Score von 6.3 klassifiziert die Schwachstelle als Medium-Risiko.

Betroffene Systeme

Betroffen ist primär die GL.iNet GL-MT3000 Firmware Version 4.4.5 und möglicherweise ältere Versionen. Systeme mit LuCI-Installation sind vulnerabel. Ab Firmware 4.7.13 wird LuCI standardmäßig nicht mehr installiert und die Schwachstelle ist damit nicht ausnutzbar.

Technische Details

Die Schwachstelle liegt in der fehlerhaften Input-Validierung der rpc_sys-Funktion. Diese akzeptiert Benutzereingaben ohne ausreichende Sanitization und leitet diese direkt an Systemkommandos weiter. Dies ermöglicht Command Injection über das JSON-RPC Interface.

Angriffsvektor: Netzwerk (Network)
Authentifizierung: Nicht erforderlich
Komplexität: Niedrig

Ein Angreifer kann ĂĽber HTTP/HTTPS POST-Requests manipulierte JSON-Payloads an das RPC-Interface senden und so beliebige Befehle mit den Privilegien des Web-Servers ausfĂĽhren.

Empfohlene Massnahmen

  • Firmware-Update: Upgrade auf Version 4.8.1 oder neuer durchfĂĽhren
  • Interim-Lösung: LuCI deinstallieren, falls nicht erforderlich
  • Netzwerksegmentierung: Zugriff auf die Web-Interface auf vertrauenswĂĽrdige Netzwerke beschränken
  • Firewall-Regeln: Port 80/443 nach auĂźen blockieren, falls möglich
  • Monitoring: Verdächtige Anfragen an /cgi-bin/luci/rpc ĂĽberwachen

Bewertung

Die Schwachstelle wird als Medium-Risiko eingestuft (CVSS 6.3), da keine Authentifizierung erforderlich ist und eine vollständige Systemkompromittierung möglich ist. Schnelles Patching wird empfohlen, besonders für Geräte mit Internet-Zugang. Die Hersteller-Bestätigung der Behebung ab Version 4.7.13 reduziert das Risiko für Nutzer mit aktuellen Firmware-Versionen erheblich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-11449-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.06.2026
Alle CVEs ansehen