EDS5000
Betroffen ist das HTTP-RPC-Modul des Lantronix EDS5000. Schlägt eine Anmeldung fehl, ruft das Gerät einen Shell-Befehl auf, um den Vorgang zu protokollieren. Der eingegebene Benutzername wird dabei ungeprüft und ohne Bereinigung direkt in diesen Befehl eingefügt. Ein Angreifer kann daher in das Benutzernamensfeld eigene Betriebssystembefehle einschleusen, die anschließend mit Root-Rechten ausgeführt werden – also mit den höchsten Systemrechten. Da der fehlerhafte Ablauf gerade bei einer fehlgeschlagenen Authentifizierung greift, sind gültige Zugangsdaten nicht erforderlich; es genügt ein Anmeldeversuch über die Weboberfläche. Damit kann das Gerät vollständig übernommen werden. Weil es sich um einen Geräteserver für die Anbindung serieller Geräte an Netzwerke handelt, betrifft eine Kompromittierung nicht nur das Gerät selbst, sondern auch die daran angeschlossene Infrastruktur und den darüber laufenden Datenverkehr.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit der Geräte aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel CISA meldet aktive Ausnutzung von CVE-2025-67038 in Lantronix-EDS5000-Geräten 25.06.2026
- Artikel CISA meldet aktive Angriffe auf kritische Lücke in Lantronix EDS5000 24.06.2026
- Artikel CISA warnt vor aktiver Ausnutzung kritischer Schwachstellen in Ubiquiti UniFi OS und Lantronix EDS5000 24.06.2026
- Artikel CISA warnt vor aktiv ausgenutzten kritischen Ubiquiti-Lücken in UniFi OS 24.06.2026