Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2019-14931

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen sind Fernwirkgeräte (RTUs) von Mitsubishi Electric Europe bzw. INEA, wie sie in der Steuerung industrieller Anlagen eingesetzt werden. Die Weboberfläche der Geräte bietet einen Verbindungstest an, mit dem sich eine Adresse oder ein Hostname anpingen lässt. Die dort eingegebenen Daten werden ungeprüft an die Systemshell des Geräts weitergereicht. Ein Angreifer kann deshalb im Feld für den Zielhost ein Trennzeichen für Shell-Befehle einfügen und auf diese Weise eigene Betriebssystembefehle anhängen, die beim Absenden des Tests ausgeführt werden. Der Angriff funktioniert aus der Ferne und ohne vorherige Anmeldung, sodass beliebige Befehle auf dem Gerät ausgeführt werden können. Damit lässt sich das Fernwirkgerät faktisch übernehmen – mit direkten Folgen für die daran angeschlossenen Steuerungsprozesse, da solche Geräte typischerweise Teil kritischer Infrastruktur sind.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln