Samstag · 20.06.2026 Ausgabe 2921 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-49201

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der Programmdatei upload.cgi, die für die Verarbeitung von Gerätesicherungen (Backups) zuständig ist. In dieser Datei ist ein AES-Verschlüsselungsschlüssel fest einprogrammiert (hartkodiert), also bei jedem Gerät identisch und nicht geheim. Da der Schlüssel damit allen Angreifern bekannt ist, lässt sich der Schutz der verschlüsselten Sicherungen aushebeln: Ein Angreifer kann ein Backup entschlüsseln, dessen Inhalt nach Belieben verändern und es anschließend wieder korrekt verschlüsseln, sodass es vom Gerät als gültig akzeptiert wird. Auf diesem Weg kann er manipulierte Daten in eine Sicherung einschleusen und so dauerhaft eine Hintertür im System verankern. Spielt das Gerät ein solches präpariertes Backup ein, erhält der Angreifer einen bleibenden, unbemerkten Zugang, der auch Neustarts oder Wiederherstellungen übersteht.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln