Betroffen ist der GoAhead-Webserver, der auf MeiG-Smart-Geräten der Reihe FORGE_SLT711 läuft und deren Weboberfläche bereitstellt. Ein bestimmter Endpunkt zur Konfiguration des Fernzugriffs prüft die übergebenen Eingaben nicht ausreichend, bevor sie an das darunterliegende Betriebssystem weitergereicht werden. Dadurch kann ein Angreifer eigene Systembefehle in die Anfrage einschleusen und auf dem Gerät ausführen lassen – eine klassische Befehlsinjektion. Eine Anmeldung ist dafür nicht erforderlich: Es genügt, den verwundbaren Endpunkt über das Netz zu erreichen. Gelingt der Angriff, kann der Angreifer das Gerät weitgehend kontrollieren, Einstellungen verändern, Schadsoftware nachladen oder den Netzwerkverkehr manipulieren. Da es sich um Mobilfunk- beziehungsweise Router-Hardware handelt, die häufig dauerhaft erreichbar betrieben wird und als Übergang zwischen Netzen dient, kann eine Kompromittierung auch dahinterliegende Systeme gefährden.
CVE-2026-36356
9,1
CRITICAL
CVSS Basis-Score
Beschreibung