Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2020-5722

UCM6200

Hersteller: Grandstream
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der HTTP-Schnittstelle der Grandstream UCM6200-Serie, einer Reihe von IP-Telefonanlagen. Über eine speziell präparierte HTTP-Anfrage lässt sich eine SQL-Injektion auslösen – also das Einschleusen manipulierter Datenbankbefehle in die Web-Schnittstelle. Der Angriff erfolgt aus der Ferne und ohne vorherige Anmeldung: Ein unauthentifizierter Angreifer benötigt weder Zugangsdaten noch eine Benutzerinteraktion. Je nach Ausführung der Anlage lassen sich darüber Shell-Befehle mit Root-Rechten ausführen – also mit den höchsten Systemrechten und damit der vollständigen Kontrolle über das Gerät – oder es lässt sich HTML-Code in die E-Mails zur Passwort-Wiederherstellung einschleusen. Besonders kritisch ist die mögliche Codeausführung als Root, da der Angreifer damit die Telefonanlage komplett übernehmen kann. Betroffen sind Betreiber der UCM6200-Serie, deren HTTP-Schnittstelle erreichbar ist.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Updates gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.