„`html
Zusammenfassung
Die Schwachstelle CVE-2026-12223 betrifft Yealink SIP-T46U IP-Telefone in Version 108.86.0.118.
Eine Command-Injection-Vulnerabilität im Web FastCGI Service ermöglicht es Angreifern aus dem lokalen Netzwerk,
beliebige Befehle auszuführen. Der CVSS-Score von 5.5 klassifiziert diese als Vulnerability mittlerer Kritikalität.
Betroffene Systeme
Betroffenes Produkt: Yealink SIP-T46U
Vulnerable Version: 108.86.0.118 und möglicherweise ältere Versionen
Komponente: Web FastCGI Service (mod_webd.TFTPUploadIperf)
Betroffene Endpunkte: /api/inner/tftpuploadiperf
Technische Details
Die Vulnerabilität liegt in der unsicheren Behandlung von Eingabeparametern in der TFTP-Upload-Funktionalität.
Die Parameter ip und port werden nicht ausreichend validiert oder desinfiziert, bevor sie
in Systembefehle eingebunden werden. Dies ermöglicht Command-Injection-Attacken, bei denen Angreifer Shell-Metacharakter
einschleusen und zusätzliche Befehle ausführen können.
Angriffsvektor: Adjacent Network (erfordert Zugriff aus dem lokalen Netzwerk)
Exploit: Ă–ffentlich verfĂĽgbar
Empfohlene Massnahmen
-
Netzwerk-Segmentierung: Isolieren Sie Yealink-Telefone in separaten VLAN-Bereichen mit
restriktiver Firewall-Kontrolle -
Zugriffskontrolle: Beschränken Sie den administrativen Zugriff auf die Web-Schnittstelle
durch starke Authentifizierung und IP-Whitelisting - Monitoring: Überwachen Sie Requests an den Endpoint /api/inner/tftpuploadiperf auf verdächtige Parameter
- Update abwarten: Kontaktieren Sie Yealink zur VerfĂĽgbarkeit eines Security-Patches
- Alternative: Erwägen Sie den Einsatz aktualisierter Telefon-Modelle bis ein Patch vorliegt
Bewertung
Die Vulnerability stellt ein praktisches Sicherheitsrisiko dar, da sie aus dem lokalen Netzwerk ausnutzbar ist
und ein öffentlicher Exploit existiert. Die Tatsache, dass der Vendor keine Reaktion gezeigt hat, erschwert die Situation zusätzlich.
Organisationen sollten prioritär Compensating Controls implementieren und die Netzwerk-Exposition dieser Geräte minimieren.
„`