Betroffen sind Konsolenserver von Lantronix, deren Firmware einen nicht dokumentierten Befehl zum Schreiben des EEPROM enthält. Dieser Befehl übergibt Benutzereingaben ungeprüft an einen Systemaufruf, sodass eigene Shell-Kommandos eingeschleust werden können – ein klassischer Fall von Command Injection. Ausnutzbar ist der Fehler über die Terminal- beziehungsweise Kommandozeilenschnittstelle des Geräts; dafür genügt eine Anmeldung mit einem beliebigen regulären Benutzerkonto, besondere Verwaltungsrechte sind nicht erforderlich. Die eingeschleusten Befehle laufen anschließend mit Root-Rechten, also mit vollständiger Kontrolle über das Gerät. In der Folge sind Vertraulichkeit, Integrität und Verfügbarkeit des Konsolenservers vollständig kompromittiert. Da solche Geräte typischerweise als zentraler Zugangspunkt für seriell angeschlossene Systeme dienen, können Angreifer über den übernommenen Konsolenserver auch auf die daran angebundenen Geräte einwirken – etwa Netzwerk- oder Industrietechnik, die genau über diesen Weg verwaltet wird.
CVE-2026-80144
9,4
CRITICAL
CVSS Basis-Score
Beschreibung