„`html
Zusammenfassung
CVE-2026-61876 beschreibt eine Cross-Site Scripting (XSS)-Schwachstelle in LuCI, dem Web-Interface verschiedener Netzwerk-Geräte. Die Vulnerability ermöglicht es Angreifern aus dem lokalen Netzwerk, arbitrary HTML und JavaScript Code in den DHCP Lease-Tabellen einzuschleusen. Das Exploit wird ausgelöst, wenn Administratoren die DHCP-Status-Seite aufrufen.
Betroffene Systeme
Die Schwachstelle betrifft verschiedene Versionen von LuCI-basierten Systemen, insbesondere OpenWrt-Installationen und vergleichbare Netzwerk-Management-Interfaces. Eine genaue Versionsliste ist nicht verfügbar. Geräte mit DHCPv6-Funktionalität sind besonders anfällig.
Technische Details
Die Vulnerability entsteht durch unzureichende Input-Validierung und Output-Encoding. LuCI verarbeitet DHCPv6 Client FQDN-Werte (Fully Qualified Domain Names) direkt in HTML-Tabellen, ohne diese vorher zu sanitize. Ein Angreifer kann einen DHCPv6-Server-Anfrage mit einem manipulierten Client FQDN erstellen, beispielsweise:
<img src=x onerror=alert('XSS')>
Dieser Payload wird beim Rendern der DHCP Lease-Tabelle ausgeführt. Die fehlende HTML-Entity-Kodierung (etwa < statt <) ermöglicht die Code-Ausführung im Administrator-Kontext, was Zugriff auf sensitive Konfigurationsdaten ermöglicht.
Empfohlene Massnahmen
- Netzwerk-Segmentierung: Beschränken Sie DHCPv6-Traffic auf vertrauenswürdige Netzwerksegmente
- Zugriffskontrolle: SchĂĽtzen Sie das LuCI-Interface durch starke Authentifizierung
- Monitoring: Überwachen Sie DHCP-Lease-Einträge auf verdächtige Muster
- Updates: Installieren Sie verfügbare Patches, sobald diese veröffentlicht werden
- Browser-Sicherheit: Nutzen Sie moderne Browser mit XSS-Protection-Features
Bewertung
Mit einem CVSS-Score von 8.8 (High) stellt diese Vulnerability ein erhebliches Risiko dar. Die benötigte Nähe zum Netzwerk begrenzt die Angriffsfläche, aber die Auswirkungen sind gravierend. Ohne verfügbaren Patch sollten alternative Mitigation-Strategien sofort implementiert werden.
„`