Betroffen ist der DHCP-/Router-Advertisement-Dienst odhcpd des eingebetteten Linux-Systems OpenWrt. Meldet ein Client per DHCPv6 einen Hostnamen (FQDN-Option), schreibt odhcpd diesen ungeprüft und ohne Maskierung in die Lease-Datei. Dadurch kann ein Angreifer im Netz Zeilenumbrüche einschleusen und in der Lease-Datei komplett gefälschte Lease-Einträge erzeugen. Die Weboberfläche LuCI liest diese Einträge über die entsprechende Schnittstelle aus und fügt sie auf der Administrationsseite mit den aktiven DHCPv6-Leases direkt als HTML in die Seite ein, ohne den Inhalt zu neutralisieren. Ein Angreifer kann so eigenes HTML beziehungsweise Skriptcode im Browser eines Administrators zur Ausführung bringen, sobald dieser die Lease-Übersicht öffnet, und dabei im Kontext der Router-Verwaltung agieren – etwa Konfigurationsänderungen anstoßen oder Sitzungsdaten abgreifen. Zusätzlich lassen sich die angezeigten Lease-Informationen verfälschen, was die Nachvollziehbarkeit im Netz beeinträchtigt.
CVE-2026-62948
9,6
CRITICAL
CVSS Basis-Score
Beschreibung