„`html
Zusammenfassung
CVE-2026-71954 beschreibt eine kritische Kommando-Injection-Schwachstelle in D-Link DWR-M961 Routern. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, beliebige Systembefehle mit Root-Privilegien auszuführen. Der CVSS-Score von 9.8 unterstreicht die extreme Kritikalität dieser Sicherheitslücke.
Betroffene Systeme
Folgende Konfigurationen sind vulnerable:
- D-Link DWR-M961 Router
- Hardware-Version: C1
- Firmware-Versionen: vor 1.1.5_C1_202607071108
Alle älteren Firmware-Versionen dieser Hardware-Revision sind betroffen.
Technische Details
Die Schwachstelle befindet sich in der Web-Interface-Funktion /boafrm/formL2tpv3ConfigSetup. Die Parameter tunnelid und sessionid werden unzureichend validiert und gefiltert. Angreifer können Shell-Metacharakter (z.B. Pipe-Operatoren, Command-Substitution) einschleusen und damit beliebige Systemkommandos ausführen.
Der Exploit erfolgt über HTTP-POST-Requests ohne erforderliche Authentifizierung. Die ausgeführten Befehle werden mit Root-Privilegen interpretiert, was vollständige Systemkompromittierung ermöglicht.
Empfohlene Massnahmen
- Sofortmaßnahme: Betroffene Geräte vom Netz trennen oder durch Firewall-Regeln isolieren
- Firmware-Update: Auf Version 1.1.5_C1_202607071108 oder neuer aktualisieren (sobald verfĂĽgbar)
- Netzwerk-Segmentierung: Administrationsschnittstellen nicht direkt aus dem Internet erreichbar machen
- Monitoring: Logs auf verdächtige Anfragen an die betroffene Schnittstelle prüfen
- Alternative: Geräte austauschen, falls Update nicht möglich ist
Bewertung
CVSS 9.8 (Kritisch): Netzwerkbasierter Zugriff ohne Authentifizierung und Benutzerinteraktion erforderlich. Unmittelbare Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Diese Sicherheitslücke ermöglicht vollständige Remote-Übernahme des Routers und sollte mit höchster Priorität adressiert werden.
„`