CVE-2022-26258

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

D-Link DIR-820L Remote Code Execution Vulnerability

Beschreibung

CVE-2022-26258 ist eine Remote-Code-Execution-Schwachstelle im D-Link DIR-820L-Router durch eine Command-Injection im Device-Name-Parameter von /lan.asp. Da der DIR-820L ein End-of-Life-Produkt ist, empfiehlt D-Link die sofortige Außerbetriebnahme. Der EPSS-Score von 87,16 % (99,44. Perzentil) belegt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die CISA hat CVE-2022-26258 am 8. September 2022 in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
D-Link
Produkt
DIR-820L
Hinzugefügt am
8. September 2022
Fälligkeitsdatum
29. September 2022
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
dlinkdir-820l firmware1.05b03

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

CVE-2022-26258 nutzt eine OS-Command-Injection im Web-Interface des D-Link DIR-820L-Routers aus. Der Device-Name-Parameter in /lan.asp wird vor der Verwendung in Systembefehlen nicht ordnungsgemäß bereinigt.

Mehr erfahren: CWE-78 — Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Auswirkungsanalyse

CVE-2022-26258 ermöglicht nicht authentifizierte Remote-Code-Execution auf D-Link DIR-820L-Routern. Vertraulichkeit ist kritisch betroffen, da der Router den gesamten Netzwerkverkehr einsehen kann. Integrität wird durch die Möglichkeit zur Änderung von Router-Konfigurationen, DNS-Einstellungen und Firmware kompromittiert. Verfügbarkeit wird durch die Störung der Netzwerkverbindung beeinträchtigt. Kompromittierte Router werden häufig für Botnet-Teilnahme, DNS-Hijacking und als Einstiegspunkte in interne Netzwerke verwendet. Der End-of-Life-Status bedeutet, dass keine Patches veröffentlicht werden.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-26258 bestätigt und die Schwachstelle am 8. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 29. September 2022). Der EPSS-Score von 87,16 % (99,44. Perzentil) belegt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde in IoT-Botnet-Malware wie Mirai-Varianten integriert. Der Ransomware-Status ist als unbekannt eingestuft.

Behebung

  1. D-Link DIR-820L ersetzen: Als End-of-Life-Produkt werden keine Patches veröffentlicht. Ersetzen Sie das Gerät durch einen aktuell unterstützten Router.
  2. Sofort trennen: Falls ein Ersatz nicht sofort möglich ist, trennen Sie den DIR-820L vom Netzwerk.
  3. Remote-Management deaktivieren: Deaktivieren Sie alle Fernverwaltungsfunktionen.
  4. Kompromittierungsindikatoren prüfen: Überprüfen Sie DNS-Konfigurationen und Firmware auf unerwartete Änderungen.
  5. Netzwerksegmentierung umsetzen: Platzieren Sie IoT- und Legacy-Geräte in isolierten Netzwerksegmenten.

Technische Details

CVE-2022-26258 ist eine Command-Injection-Schwachstelle im Web-Management-Interface des D-Link DIR-820L-Routers. Bei der Verarbeitung des Device-Name-Parameters in /lan.asp wird die Eingabe ohne ausreichende Bereinigung in Systembefehle eingebaut. Ein Angreifer kann Shell-Metazeichen und Befehle über diesen Parameter einschleusen, die auf dem Router-Betriebssystem mit Root-Rechten ausgeführt werden. Da das Web-Interface auf Consumer-Routern typischerweise als Root läuft, gewährt jede Command-Injection vollständigen Systemzugang. Der DIR-820L hat sein End-of-Life erreicht, und D-Link wird keine Firmware-Updates veröffentlichen.

Häufig gestellte Fragen

Wird CVE-2022-26258 aktiv ausgenutzt?

Ja, CVE-2022-26258 wird aktiv ausgenutzt, insbesondere durch IoT-Botnet-Malware. Die CISA nahm die Schwachstelle am 8. September 2022 in den KEV-Katalog auf.

Welche Produkte sind von CVE-2022-26258 betroffen?

Betroffen ist der D-Link DIR-820L-Router, ein End-of-Life-Produkt ohne weitere Sicherheitsupdates.

Wie behebe ich CVE-2022-26258?

Der DIR-820L erhält keine Patches mehr. Die einzige Lösung ist der Austausch des Geräts.

Wie schwerwiegend ist CVE-2022-26258?

CVE-2022-26258 ist eine kritische Command-Injection-Schwachstelle mit einem EPSS-Score von 87,16 % (99,44. Perzentil). Der End-of-Life-Status des Geräts bedeutet, dass nur ein Austausch als Lösung in Frage kommt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score79.81%
EPSS-Perzentil99.6%

Daten

Veröffentlicht28. März 2022
Zuletzt geändert9. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.