Betroffen sind Geräte der RUGGEDCOM-ROX-Familie von Siemens, also Router und Netzwerkgeräte für industrielle Umgebungen. Die Weboberfläche dieser Geräte enthält eine Scheduler-Funktion, mit der sich Aufgaben zeitgesteuert ausführen lassen. Eingaben, die ein Benutzer dort vornimmt, werden vor der Weitergabe an das dahinterliegende Aufgabenplanungs-System nicht ausreichend geprüft und bereinigt. Dadurch lassen sich zusätzliche Betriebssystembefehle in die geplante Aufgabe einschleusen. Ein Angreifer, der über gültige Zugangsdaten für die Weboberfläche verfügt, kann den Angriff über das Netz ausführen und beliebige Befehle mit Root-Rechten auf dem zugrunde liegenden Betriebssystem ausführen. Damit erhält er die vollständige Kontrolle über das Gerät und kann Konfiguration, Datenverkehr und Sicherheitsfunktionen nach Belieben verändern. Da es sich um Netzwerkinfrastruktur in industriellen Anlagen handelt, wirkt sich eine Übernahme auf den gesamten darüber geführten Verkehr aus.
CVE-2025-40949
8,9
HIGH
CVSS Basis-Score
Beschreibung