Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-34035

10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der EnShare Cloud Service von EnGenius. Das Skript usbinteract.cgi übernimmt den über den Parameter “path” übergebenen Wert, ohne ihn ausreichend zu prüfen und zu bereinigen. Dadurch lassen sich an dieser Stelle zusätzliche Shell-Befehle einschleusen, die das Gerät anschließend ausführt. Der Angriff gelingt aus der Ferne und erfordert keinerlei Anmeldung oder gültige Zugangsdaten. Da die eingeschleusten Befehle mit Root-Rechten laufen, erhält ein Angreifer die vollständige Kontrolle über das System: Er kann Daten auslesen und verändern, Konfigurationen manipulieren, dauerhafte Hintertüren einrichten oder das Gerät als Ausgangspunkt für weitere Angriffe im Netzwerk nutzen. Besonders gefährdet sind Geräte, deren Weboberfläche aus dem Internet erreichbar ist. Eine aktive Ausnutzung dieser Lücke wurde in freier Wildbahn beobachtet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln