Die Schwachstelle betrifft die Work-Place-Oberfläche der SMA1000-Appliance. Durch einen unbeabsichtigten alternativen Zugriffspfad lässt sich eine Server-Side Request Forgery (SSRF) auslösen, und zwar bereits vor jeder Anmeldung. Ein entfernter, nicht authentifizierter Angreifer kann das Gerät dazu bringen, in seinem Namen Netzwerkanfragen zu stellen. Auf diesem Weg erreicht er interne Funktionen, die von außen eigentlich nicht ansprechbar sein sollten, und kann darüber unautorisierte Operationen ausführen. Da die Appliance typischerweise am Netzwerkrand steht und ihre Work-Place-Oberfläche aus dem Internet erreichbar ist, wird sie so zum Brückenkopf in das dahinterliegende interne Netz: Anfragen erscheinen dort als vom vertrauenswürdigen Gerät stammend. Weder Zugangsdaten noch eine Benutzerinteraktion sind für den Angriff erforderlich.
CVE-2026-102255
10
CRITICAL
CVSS Basis-Score
Beschreibung