CVE-2026-71955 Critical CVSS 9.8/10

đź”´ CVE-2026-71955: Critical Schwachstelle

CVE-2026-71955
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-71955 beschreibt eine kritische Command-Injection-Schwachstelle im D-Link DWR-M961 Router. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, beliebige Befehle mit root-Privilegien auszuführen. Der CVSS-Score von 9.8 unterstreicht die erhebliche Gefährdung betroffener Systeme.

Betroffene Systeme

Folgende Konfigurationen sind anfällig:

  • D-Link DWR-M961
  • Hardware-Version: C1
  • Firmware-Version: 1.1.2_C1_202602110044 und frĂĽher

Derzeit ist kein Patch verfĂĽgbar. D-Link wurde ĂĽber die Schwachstelle informiert.

Technische Details

Die Vulnerability befindet sich in der Schnittstelle /boafrm/formWsc, die für die Wi-Fi Protected Setup (WPS)-Konfiguration verantwortlich ist. Folgende Parameter sind anfällig für Command Injection:

  • localPin
  • targetAPSsid
  • peerPin
  • peerRptPin

Die Input-Validierung ist unzureichend, weshalb Shell-Metacharakter nicht korrekt gefiltert werden. Ein Angreifer kann durch strukturierte Payloads (z.B. mittels Pipe-Operatoren oder Command-Substitution) willkĂĽrliche Befehle injizieren und mit root-Privilegien ausfĂĽhren.

Empfohlene Massnahmen

  • Sofortige MaĂźnahmen: Betroffene Geräte vom Netzwerk isolieren oder den WPS-Zugang einschränken
  • Netzwerk-Segmentierung: DWR-M961 Router in DMZ oder separatem Netzwerk-Segment positionieren
  • Firewall-Regeln: Zugriff auf Port 80/443 der Admin-Schnittstelle beschränken
  • Monitoring: Logs auf verdächtige HTTP-Requests zum /boafrm/formWsc-Endpoint prĂĽfen
  • Firmware-Updates: Regelmäßig auf verfĂĽgbare Patches von D-Link prĂĽfen
  • Gerätewechsel: Bei Möglichkeit auf alternative Router-Lösungen ausweichen

Bewertung

Mit einem CVSS-Score von 9.8 stellt diese Schwachstelle eine kritische Bedrohung dar. Da der Angriffsvektor „Network“ ist und keine Authentifizierung erforderlich ist, kann sie leicht ausgenutzt werden. Die Abwesenheit eines verfĂĽgbaren Patches verschärft die Situation erheblich. Organisationen sollten Mitigation-Strategien umgehend implementieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-71955-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 10.08.2026
Alle CVEs ansehen