Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-32281

8,8 HIGH CVSS Basis-Score
Beschreibung

Die Firmware des WLAN-Routers Tenda AC7 enthält eine Befehlsinjektions-Schwachstelle. Sie sitzt in der Funktion formexeCommand, die Eingaben über den Parameter cmdinput entgegennimmt. Die übergebenen Daten werden vor der Weiterverarbeitung nicht ausreichend geprüft oder gefiltert, sodass ein Angreifer eigene Systembefehle anhängen kann. Diese werden anschließend vom Betriebssystem des Geräts ausgeführt. Auf diesem Weg lässt sich beliebiger Code auf dem Router ausführen, was in der Regel eine vollständige Übernahme des Geräts ermöglicht: Der Angreifer kann Einstellungen verändern, den durchlaufenden Netzwerkverkehr mitlesen oder umleiten und das Gerät als Ausgangspunkt für weitere Angriffe im lokalen Netz nutzen. Betroffen sind Heim- und Kleinbüro-Umgebungen, in denen dieses Router-Modell eingesetzt wird; besonders riskant ist die Lücke, wenn die Verwaltungsoberfläche des Geräts aus dem Internet erreichbar ist.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln