CVE-2026-36612 Medium CVSS 6.4/10

🟡 CVE-2026-36612: Medium Schwachstelle

CVE-2026-36612
6.4/10
Medium
Nein
Various
Adjacent_Network

„`html




CVE-2026-36612 – Mercusys AC12G WPS-SicherheitslĂĽcke

CVE-2026-36612: Schwache WPS-Lockout-Policy im Mercusys AC12G

Zusammenfassung

Der WLAN-Router Mercusys AC12G (EU) V1 mit Firmware-Version AC12G(EU)_V1_200909 aktiviert WPS 2.0 (WiFi Protected Setup) standardmäßig und implementiert eine unzureichende Lockout-Policy. Nach nur 10 fehlgeschlagenen Anmeldeversuchen erfolgt eine lediglich 60-sekündige Sperrung, was Brute-Force-Attacken ermöglicht.

Betroffene Systeme

  • Mercusys AC12G (EU) V1
  • Firmware-Version: AC12G(EU)_V1_200909
  • Weitere Varianten möglicherweise betroffen

Technische Details

Angriffsvektor: Adjacent Network (lokal oder WLAN-Reichweite)

CVSS-Score: 6.4 (Medium)

WPS ermöglicht vereinfachte Netzwerk-Verbindungen, setzt jedoch standardmäßig keine adäquaten Sicherheitsmechanismen voraus. Die schwache Lockout-Policy von 60 Sekunden nach 10 Versuchen erlaubt Angreifern aus dem benachbarten Netzwerk (z.B. physische Nähe), wiederholte PIN-Brute-Force-Attacken durchzuführen. Ein Angreifer kann systematisch PINs durchprobieren, zwischen Lockout-Phasen warten und so die 8-stellige WPS-PIN kompromittieren.

Empfohlene Massnahmen

  • WPS deaktivieren: Zugang zum Router-Webinterface (standardmäßig 192.168.0.1), Anmeldung mit Administrator-Credentials und Deaktivierung von WPS 2.0 in den WLAN-Sicherheitseinstellungen.
  • Firmware-Update: Ăśberwachung von Mercusys-Updates auf Patches fĂĽr diese SicherheitslĂĽcke.
  • Netzwerk-Isolation: SSID-Broadcast einschränken und MAC-Filterung implementieren.
  • Starke Passwörter: Sichere Administrator- und WLAN-Passwörter verwenden (mind. 16 Zeichen).
  • Router-Positionierung: Router physisch abseits von AuĂźenwänden positionieren.

Bewertung

Während kein Patch verfügbar ist, lässt sich die Schwachstelle durch manuelle Deaktivierung von WPS effektiv mitigieren. Die Kombination aus standardmäßig aktiviertem WPS und schwacher Lockout-Policy stellt ein erhebliches Sicherheitsrisiko dar. Betroffene Netzwerk-Administratoren sollten sofort Konfigurationsmaßnahmen ergreifen.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-36612-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 05.06.2026
Alle CVEs ansehen