Betroffen sind Konsolenserver und Geräteserver von Lantronix, die über eine Kommandozeilen- bzw. Terminal-Schnittstelle verwaltet werden. In der Befehlsverarbeitung zum Setzen des CIFS-Passworts wird eine vom Benutzer übergebene Eingabe ungeprüft an einen Systemaufruf weitergereicht. Dadurch lassen sich zusätzliche Shell-Befehle in den Parameter einschleusen. Voraussetzung ist eine Anmeldung am Gerät mit der Berechtigung für Dienste-Einstellungen; ein anonymer Zugriff genügt nicht. Gelingt der Angriff, werden die eingeschleusten Befehle mit Root-Rechten ausgeführt, also mit vollständiger Kontrolle über das Betriebssystem des Geräts. Vertraulichkeit, Integrität und Verfügbarkeit sind damit vollständig kompromittiert. Da solche Geräte typischerweise als zentrale Zugangspunkte zu seriell angeschlossener Infrastruktur dienen, kann sich der Angriff auch auf die daran betriebenen Systeme auswirken – etwa auf Netzwerk-, Industrie- oder Rechenzentrumskomponenten, die über die seriellen Ports verwaltet werden.
CVE-2026-80145
9,4
CRITICAL
CVSS Basis-Score
Beschreibung