Freitag · 04.09.2026 Ausgabe 4931 RSS
Nachrichten Cybersicherheit täglich
CVE-2021-31886

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der in mehreren Gebäudeautomations- und Steuerungsgeräten sowie im zugrundeliegenden Nucleus-Netzwerkstack enthaltene FTP-Server. Dieser prüft die Länge der Eingabe beim FTP-Befehl “USER”, mit dem sich ein Client anmeldet, nicht ausreichend. Übermittelt ein Angreifer eine überlange Zeichenkette, wird der auf dem Stack reservierte Speicherbereich überschrieben – ein klassischer stapelbasierter Pufferüberlauf. Die Folgen reichen von einem Absturz beziehungsweise Ausfall des Dienstes und damit einer Denial-of-Service-Bedingung bis zur Ausführung beliebigen Schadcodes auf dem Gerät. Da der Fehler beim Verarbeiten des Benutzernamens auftritt, ist keine erfolgreiche Anmeldung erforderlich: Es genügt, den FTP-Dienst über das Netzwerk zu erreichen. Besonders kritisch ist dies bei Automations- und Regelstationen der Gebäudetechnik, die häufig dauerhaft in Betrieb sind und deren Übernahme direkte Auswirkungen auf physische Anlagen haben kann.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln