Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-34037

10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen sind Router der E-Serie von Linksys. Deren Web-Verwaltungsschnittstelle stellt über HTTP bestimmte CGI-Skripte bereit, die Eingaben eines Parameters für eine IP-Adresse ungeprüft weiterverarbeiten. Dadurch lassen sich eigene Shell-Befehle einschleusen und vom Betriebssystem des Geräts ausführen. Für den Angriff ist keine Anmeldung nötig: Es genügt, die verwundbare Schnittstelle über das Netz zu erreichen, um beliebigen Code mit den Rechten der Router-Firmware auszuführen und das Gerät damit vollständig zu übernehmen. Die Lücke wurde nachweislich aktiv ausgenutzt, unter anderem von einem Wurm, der über sie passende Schadsoftware für die Prozessorarchitektur der Geräte nachlud und die Router so in ein Botnetz einband. Neben der E-Serie können weitere Linksys-Produkte betroffen sein, darunter Router anderer Baureihen sowie WLAN-Access-Points. Da solche Geräte häufig direkt aus dem Internet erreichbar sind, ist der Angriffsweg besonders exponiert.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln