Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-10914

9,2 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen sind mehrere Netzwerkspeicher-Geräte (NAS) von D-Link aus den Serien DNS-320, DNS-320LW, DNS-325 und DNS-340L. Der Fehler steckt in der Funktion zum Anlegen von Benutzerkonten innerhalb des CGI-Skripts für die Kontoverwaltung. Der übergebene Namensparameter wird nicht ausreichend geprüft, sodass ein Angreifer dort zusätzlich Betriebssystembefehle einschmuggeln kann, die das Gerät anschließend ausführt (OS Command Injection). Der Angriff lässt sich über das Netzwerk durchführen, ohne physischen Zugang zum Gerät. Die Ausnutzung gilt allerdings als vergleichsweise aufwendig und schwierig. Ein funktionsfähiger Exploit wurde öffentlich beschrieben und steht damit potenziellen Angreifern zur Verfügung. Da auf solchen NAS-Systemen typischerweise Dateien und Backups liegen, kann eine erfolgreiche Befehlsausführung sowohl zur Kontrolle über das Gerät als auch zum Zugriff auf die gespeicherten Daten führen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln