„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-71945 betrifft D-Link DWR-M961 Router mit Hardware-Version C1 und Firmware-Versionen vor 1.1.5_C1_202607071108. Eine Command Injection Vulnerability in der /boafrm/formLtefotaUpgradeFibocom Schnittstelle ermöglicht es unauthentifizierten Angreifern, beliebige Befehle mit Root-Privilegien auszuführen. Der CVSS-Score von 9.8 klassifiziert diese als kritische Sicherheitslücke.
Betroffene Systeme
Betroffen sind D-Link DWR-M961 Geräte mit folgenden Spezifikationen:
- Hardware-Version: C1
- Firmware-Versionen: vor 1.1.5_C1_202607071108
- Zugriff: Remote, netzwerkbasiert ohne Authentifizierung erforderlich
Technische Details
Die Vulnerabilität liegt in der unzureichenden Input-Validierung des Parameters fota_url in der LTE FOTA Upgrade-Funktion. Der anfällige Code führt Benutzereingaben direkt in Systemaufrufe ein, ohne sie zu sanitieren. Ein Angreifer kann Shell-Metazeichen (z.B. `;`, `|`, `&`) nutzen, um zusätzliche Befehle einzuschleusen.
Das Exploit-Szenario: Ein Angreifer sendet eine manipulierte HTTP-POST-Anfrage an /boafrm/formLtefotaUpgradeFibocom mit Payload wie fota_url=; malicious_command #. Diese wird mit Root-Privilegien ausgeführt und ermöglicht vollständige Systemkompromittierung.
Empfohlene Massnahmen
- Firmware-Update: Installation von Version 1.1.5_C1_202607071108 oder neuer ist obligatorisch
- Netzwerk-Segmentierung: Router in isolierte Netzwerksegmente mit restriktiven Firewall-Regeln platzieren
- Monitoring: Log-Analyse auf verdächtige POST-Anfragen an /boafrm/formLtefotaUpgradeFibocom durchführen
- Ersatz prüfen: Bei längerfristiger Patch-Indisponibilität Gerätewechsel evaluieren
Bewertung
Die kritische Bewertung (CVSS 9.8) ist gerechtfertigt: Remote-Ausführbarkeit ohne Authentifizierung, volle Systemkompromittierung mit Root-Zugriff und breite Geräteverbreitung. Sofortiges Handeln erforderlich. Eine Patch-Verfügbarkeit liegt derzeit nicht vor.
„`