Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2022-26289

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den Tenda M3 und steckt in der Web-Schnittstelle des Geräts, genauer in der Funktion zur Befehlsausführung (goform-Komponente exeCommand). Die dort übergebenen Eingaben werden unzureichend geprüft und gelangen in einen Systemaufruf. Dadurch kann ein Angreifer eigene Betriebssystembefehle einschleusen, die das Gerät anschließend ausführt – ein klassischer Fall von Command Injection. In der Folge lässt sich das Gerät manipulieren, Konfigurationen verändern oder dauerhaft kontrollieren; weil es sich um Netzwerk-Hardware handelt, kann darüber auch der angeschlossene Datenverkehr beeinträchtigt werden. Angriffsvektor ist die über das Netzwerk erreichbare Verwaltungsoberfläche, weshalb Geräte, deren Web-Oberfläche nicht auf vertrauenswürdige Netze beschränkt ist, besonders gefährdet sind.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln