Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-23624

9,6 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle befindet sich im Modul gena.cgi von D-Link-DAP-1650-Geräten, also in einer der über die Weboberfläche erreichbaren CGI-Komponenten der Firmware. Dort werden übergebene Eingaben nicht ausreichend geprüft, sodass ein Angreifer eigene Systembefehle einschleusen kann (Command Injection). Für den Angriff sind weder gültige Zugangsdaten noch eine vorherige Anmeldung erforderlich: Ein unauthentifizierter Angreifer kann speziell präparierte Anfragen an das betroffene Modul senden und dadurch Befehle mit Root-Rechten ausführen. Damit erlangt er die vollständige Kontrolle über den WLAN-Extender – er kann die Konfiguration verändern, Schadcode dauerhaft einnisten, den durchgeleiteten Netzwerkverkehr mitlesen oder umleiten und das Gerät als Ausgangspunkt für weitere Angriffe im lokalen Netz nutzen. Besonders kritisch ist die Lage, wenn die Verwaltungsoberfläche des Geräts aus dem Internet erreichbar ist.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln