CVE-2026-12223 Medium CVSS 5.5/10

🟡 CVE-2026-12223: Medium Schwachstelle

CVE-2026-12223
5.5/10
Medium
Nein
Various
Adjacent_Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-12223 betrifft Yealink SIP-T46U IP-Telefone in Version 108.86.0.118.
Eine Command-Injection-Vulnerabilität im Web FastCGI Service ermöglicht es Angreifern aus dem lokalen Netzwerk,
beliebige Befehle auszuführen. Der CVSS-Score von 5.5 klassifiziert diese als Vulnerability mittlerer Kritikalität.

Betroffene Systeme

Betroffenes Produkt: Yealink SIP-T46U
Vulnerable Version: 108.86.0.118 und möglicherweise ältere Versionen
Komponente: Web FastCGI Service (mod_webd.TFTPUploadIperf)
Betroffene Endpunkte: /api/inner/tftpuploadiperf

Technische Details

Die Vulnerabilität liegt in der unsicheren Behandlung von Eingabeparametern in der TFTP-Upload-Funktionalität.
Die Parameter ip und port werden nicht ausreichend validiert oder desinfiziert, bevor sie
in Systembefehle eingebunden werden. Dies ermöglicht Command-Injection-Attacken, bei denen Angreifer Shell-Metacharakter
einschleusen und zusätzliche Befehle ausführen können.

Angriffsvektor: Adjacent Network (erfordert Zugriff aus dem lokalen Netzwerk)
Exploit: Ă–ffentlich verfĂĽgbar

Empfohlene Massnahmen

  • Netzwerk-Segmentierung: Isolieren Sie Yealink-Telefone in separaten VLAN-Bereichen mit
    restriktiver Firewall-Kontrolle
  • Zugriffskontrolle: Beschränken Sie den administrativen Zugriff auf die Web-Schnittstelle
    durch starke Authentifizierung und IP-Whitelisting
  • Monitoring: Ăśberwachen Sie Requests an den Endpoint /api/inner/tftpuploadiperf auf verdächtige Parameter
  • Update abwarten: Kontaktieren Sie Yealink zur VerfĂĽgbarkeit eines Security-Patches
  • Alternative: Erwägen Sie den Einsatz aktualisierter Telefon-Modelle bis ein Patch vorliegt

Bewertung

Die Vulnerability stellt ein praktisches Sicherheitsrisiko dar, da sie aus dem lokalen Netzwerk ausnutzbar ist
und ein öffentlicher Exploit existiert. Die Tatsache, dass der Vendor keine Reaktion gezeigt hat, erschwert die Situation zusätzlich.
Organisationen sollten prioritär Compensating Controls implementieren und die Netzwerk-Exposition dieser Geräte minimieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-12223-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.06.2026
Alle CVEs ansehen