Betroffen sind Geräte der RUGGEDCOM-ROX-Familie, also Router und Switches für industrielle Netzwerke. Der Fehler liegt in der Funktion zur Installation von Feature-Keys, mit denen zusätzliche Gerätefunktionen freigeschaltet werden. Die Geräte prüfen und bereinigen die dabei übergebenen Eingaben nicht ausreichend. Ein Angreifer, der bereits über gültige Zugangsdaten für die Geräteverwaltung verfügt, kann daher aus der Ferne eigene Betriebssystembefehle in diesen Vorgang einschleusen. Diese werden mit Root-Rechten ausgeführt, also mit den höchsten Rechten des zugrunde liegenden Betriebssystems. Damit lässt sich das Gerät vollständig übernehmen: Konfiguration ändern, Schutzmechanismen abschalten, dauerhafte Hintertüren einrichten oder den Datenverkehr mitlesen und manipulieren. Da es sich um Netzwerkinfrastruktur handelt, die häufig in industriellen Umgebungen an zentraler Stelle eingesetzt wird, reicht die Wirkung über das einzelne Gerät hinaus.
CVE-2025-40947
7,7
HIGH
CVSS Basis-Score
Beschreibung