„`html
CVE-2026-71948: Command Injection in D-Link DWR-M961
Zusammenfassung
In D-Link DWR-M961 Routern der Hardware-Version C1 mit Firmware-Versionen vor 1.1.5_C1_202607071108 existiert eine kritische Command-Injection-Anfälligkeit. Die Schwachstelle befindet sich in der Web-Schnittstelle /boafrm/formDebugDiagnosticRun und ermöglicht unauthentifizierten Remote-Attackern die Ausführung beliebiger Befehle mit Root-Privilegien.
Betroffene Systeme
- D-Link DWR-M961
- Hardware-Version: C1
- Firmware-Versionen: vor 1.1.5_C1_202607071108
Technische Details
Die Anfälligkeit liegt in der unzureichenden Input-Validierung des Parameters „host“ im Debug-Diagnostic-Interface. Der Parameter wird direkt an Shell-Befehle weitergegeben, ohne vorherige Sanitierung oder Validierung. Ein Angreifer kann Shell-Metacharakter (z.B. ;, |, &&) einschleusen und beliebige Kommandos injizieren.
Angriffsszenario: Ein Remote-Angreifer sendet eine manipulierte HTTP-POST-Anfrage mit Payload wie 127.0.0.1; cat /etc/passwd an die vulnerable Schnittstelle. Der Befehl wird mit root-Privilegien ausgeführt, da das Web-Interface als Root läuft.
Empfohlene Massnahmen
- Sofortmassnahme: Firmware-Update auf Version 1.1.5_C1_202607071108 oder neuer durchfĂĽhren
- Web-Schnittstelle auf Port 80/443 durch Firewall-Regeln blockieren
- WAN-Zugriff auf die Verwaltungsoberfläche deaktivieren
- Starkes Admin-Passwort setzen (als zusätzliche Schicht)
- Regelmässige Sicherheits-Updates prüfen und einspielen
Bewertung
CVSS v3.1 Score: 9.8 (Critical)
Die kritische Einstufung ist berechtigt: Die Schwachstelle ist netzwerkbasiert auslösbar, erfordert keine Authentifizierung, führt zu vollständiger Systemkompromittierung und keine offiziellen Patches sind verfügbar. Betroffene Umgebungen sollten unverzüglich aktualisiert werden.
„`