CVE-2026-74233CriticalCVSS: 9.3CVE-2026-74233: Kritische Command Injection in Zbtlink-Routern (UDP/9992)
Unsichere, nicht authentifizierte Command Injection im infosrvd-Dienst (UDP/9992) zahlreicher Zbtlink-Router und verwandter Geräte. Ein entfernter Angreifer kann durch ein manipuliertes UDP-Paket beliebige Befehle mit Root-Rechten ausführen. Die schwache Dienst-Authentifizierung mit hartkodiertem Salt und MAC-Wildcard-Bypass bietet keinen Schutz.
METADATEN
- Entdeckt:
- 27.08.2026
- Patch verfügbar:
- Nein
BETROFFENE SYSTEME
- •Zbtlink WE1326 19.1101
- •Zbtlink WE357 19.1101
- •Zbtlink WE5926 19.1101
- •Zbtlink WE5926-WD 19.1101
- •Zbtlink WE826-Q 19.1101
- •Zbtlink WE826-T2 19.1101
- •Zbtlink WE826-WD 19.1101
- •Zbtlink WG108 19.1101
- •Zbtlink WG3526 19.1101
- •Zbtlink WE2426-C 19.1112
- •Zbtlink WE5926-EC_QP 20.0516
- •Zbtlink WF3526-P 19.051
- •CTN720-W1 19.1101
- •LF-1541 19.1101
- •MT7620N 19.1101
- •WRC1 20.0622
Zusammenfassung
In der Firmware zahlreicher Zbtlink-Router sowie mehrerer verwandter Geräte existiert eine nicht authentifizierte Command Injection im Dienst infosrvd, der über UDP-Port 9992 erreichbar ist. Ein entfernter Angreifer kann ein präpariertes UDP-Paket senden und damit beliebige Befehle mit Root-Rechten auf dem Gerät ausführen. Die Vulnerability wurde als CVE-2026-74233 mit einem CVSS-Score von 9.3 (Critical) bewertet.
Technische Details
Der infosrvd-Dienst lauscht auf UDP/9992 und verarbeitet Pakete ohne ausreichende Validierung der Eingaben, wodurch eine Command Injection über unkontrollierte Shell-Metazeichen möglich ist. Da der Dienst unauthentifiziert von außen erreichbar ist, kann ein Angreifer ohne Vorwissen oder Zugangsdaten beliebige Befehle als Root ausführen.
Die vorgesehene Dienst-Authentifizierung ist wirkungslos: Sie verwendet einen hartkodierten Salt sowie einen Bypass über eine MAC-Adresse mit Wildcards (d.h. alle Nullen erlaubt). Beide Mechanismen erlauben es einem Angreifer, die Zugriffskontrolle vollständig zu umgehen.
Die Schwachstelle betrifft die Firmware-Versionen 19.1101, 19.1112, 20.0516, 19.051 und 20.0622 der betroffenen Gerätefamilien.
Betroffene Systeme
- Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, WG3526 — Firmware 19.1101
- Zbtlink WE2426-C — Firmware 19.1112
- Zbtlink WE5926-EC_QP — Firmware 20.0516
- Zbtlink WF3526-P — Firmware 19.051
- CTN720-W1, LF-1541, MT7620N — Firmware 19.1101
- WRC1 — Firmware 20.0622
Empfehlungen und Maßnahmen
- Verfügbare Firmware-Updates des Herstellers unverzüglich einspielen, sobald Patches für die betroffenen Geräte veröffentlicht werden.
- Bis dahin den UDP-Port 9992 in der Firewall bzw. am Netzwerkzugang blockieren, um die Erreichbarkeit des
infosrvd-Dienstes von außen zu unterbinden. - Geräte nur in vertrauenswürdigen Netzwerksegmenten betreiben und nicht direkt dem Internet aussetzen.
- Den Netzwerkverkehr auf Auffälligkeiten hin überwachen und von der Schwachstelle betroffene Geräte regelmäßig auf Anzeichen einer Kompromittierung prüfen.
- Die Referenzquellen für weitere technische Details und Hinweise auf offizielle Fixes beobachten.