Betroffen ist der Router Linksys E1700. In der Web-Schnittstelle des Geräts existiert eine Funktion zur Ausführung von Systembefehlen, die über einen bestimmten Aufruf der Weboberfläche erreichbar ist. Der dabei übergebene Befehlsparameter wird nicht ausreichend geprüft, sodass ein Angreifer eigene Betriebssystembefehle einschleusen und auf dem Router ausführen kann (OS Command Injection). Der Angriff lässt sich über das Netz aus der Ferne durchführen. Ein passender Exploit wurde öffentlich veröffentlicht und steht damit potenziellen Angreifern zur Verfügung. Gelingt die Ausnutzung, kann der Angreifer Kommandos auf Systemebene absetzen und damit weitreichende Kontrolle über das Gerät und den darüber laufenden Netzwerkverkehr erlangen. Der Hersteller wurde vorab über die Schwachstelle informiert, reagierte jedoch nicht.
CVE-2025-9528
2
LOW
CVSS Basis-Score
Beschreibung