Zum Inhalt springen
CVE-2026-74233CriticalCVSS: 9.3

CVE-2026-74233: Kritische Command Injection in Zbtlink-Routern (UDP/9992)

Unsichere, nicht authentifizierte Command Injection im infosrvd-Dienst (UDP/9992) zahlreicher Zbtlink-Router und verwandter Geräte. Ein entfernter Angreifer kann durch ein manipuliertes UDP-Paket beliebige Befehle mit Root-Rechten ausführen. Die schwache Dienst-Authentifizierung mit hartkodiertem Salt und MAC-Wildcard-Bypass bietet keinen Schutz.

METADATEN

Entdeckt:
27.08.2026
Patch verfügbar:
Nein

BETROFFENE SYSTEME

  • Zbtlink WE1326 19.1101
  • Zbtlink WE357 19.1101
  • Zbtlink WE5926 19.1101
  • Zbtlink WE5926-WD 19.1101
  • Zbtlink WE826-Q 19.1101
  • Zbtlink WE826-T2 19.1101
  • Zbtlink WE826-WD 19.1101
  • Zbtlink WG108 19.1101
  • Zbtlink WG3526 19.1101
  • Zbtlink WE2426-C 19.1112
  • Zbtlink WE5926-EC_QP 20.0516
  • Zbtlink WF3526-P 19.051
  • CTN720-W1 19.1101
  • LF-1541 19.1101
  • MT7620N 19.1101
  • WRC1 20.0622

Zusammenfassung

In der Firmware zahlreicher Zbtlink-Router sowie mehrerer verwandter Geräte existiert eine nicht authentifizierte Command Injection im Dienst infosrvd, der über UDP-Port 9992 erreichbar ist. Ein entfernter Angreifer kann ein präpariertes UDP-Paket senden und damit beliebige Befehle mit Root-Rechten auf dem Gerät ausführen. Die Vulnerability wurde als CVE-2026-74233 mit einem CVSS-Score von 9.3 (Critical) bewertet.

Technische Details

Der infosrvd-Dienst lauscht auf UDP/9992 und verarbeitet Pakete ohne ausreichende Validierung der Eingaben, wodurch eine Command Injection über unkontrollierte Shell-Metazeichen möglich ist. Da der Dienst unauthentifiziert von außen erreichbar ist, kann ein Angreifer ohne Vorwissen oder Zugangsdaten beliebige Befehle als Root ausführen.

Die vorgesehene Dienst-Authentifizierung ist wirkungslos: Sie verwendet einen hartkodierten Salt sowie einen Bypass über eine MAC-Adresse mit Wildcards (d.h. alle Nullen erlaubt). Beide Mechanismen erlauben es einem Angreifer, die Zugriffskontrolle vollständig zu umgehen.

Die Schwachstelle betrifft die Firmware-Versionen 19.1101, 19.1112, 20.0516, 19.051 und 20.0622 der betroffenen Gerätefamilien.

Betroffene Systeme

  • Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, WG3526 — Firmware 19.1101
  • Zbtlink WE2426-C — Firmware 19.1112
  • Zbtlink WE5926-EC_QP — Firmware 20.0516
  • Zbtlink WF3526-P — Firmware 19.051
  • CTN720-W1, LF-1541, MT7620N — Firmware 19.1101
  • WRC1 — Firmware 20.0622

Empfehlungen und Maßnahmen

  • Verfügbare Firmware-Updates des Herstellers unverzüglich einspielen, sobald Patches für die betroffenen Geräte veröffentlicht werden.
  • Bis dahin den UDP-Port 9992 in der Firewall bzw. am Netzwerkzugang blockieren, um die Erreichbarkeit des infosrvd-Dienstes von außen zu unterbinden.
  • Geräte nur in vertrauenswürdigen Netzwerksegmenten betreiben und nicht direkt dem Internet aussetzen.
  • Den Netzwerkverkehr auf Auffälligkeiten hin überwachen und von der Schwachstelle betroffene Geräte regelmäßig auf Anzeichen einer Kompromittierung prüfen.
  • Die Referenzquellen für weitere technische Details und Hinweise auf offizielle Fixes beobachten.

Quellen