CVE-2023-27992

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Zyxel Multiple NAS Devices Command Injection Vulnerability

Beschreibung

CVE-2023-27992 ist eine kritische Pre-Authentication Command-Injection-Schwachstelle in der Firmware mehrerer Zyxel NAS-Geräte, darunter NAS326, NAS540 und NAS542. Die Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer, durch das Senden speziell präparierter HTTP-Anfragen Betriebssystembefehle auf dem betroffenen NAS-Gerät auszuführen. Mit einem CVSS-Score von 9.8 (Critical) stellt CVE-2023-27992 ein maximales Sicherheitsrisiko dar. Die CISA hat diese Command-Injection-Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, und der EPSS-Score von 86,53 % weist auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin.

KEV-Informationen

Hersteller
Zyxel
Produkt
Multiple Network-Attached Storage (NAS) Devices
Hinzugefügt am
23. Juni 2023
Fälligkeitsdatum
14. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
zyxelnas326 firmware< 5.21\(aazf.14\)c0
zyxelnas540 firmware< 5.21\(aatb.11\)c0
zyxelnas542 firmware< 5.21\(abag.11\)c0

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Bei CVE-2023-27992 liegt eine OS-Command-Injection-Schwachstelle vor, bei der die Zyxel NAS-Firmware spezielle Zeichen in Benutzereingaben nicht ordnungsgemäß neutralisiert, bevor diese in Betriebssystembefehle eingebettet werden. Dadurch kann ein Angreifer über manipulierte HTTP-Anfragen beliebige Systembefehle auf dem NAS-Gerät einschleusen und ausführen.

Mehr erfahren: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2023-27992 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist. Die Angriffskomplexität ist niedrig, es werden keine Berechtigungen benötigt und keine Benutzerinteraktion ist erforderlich — dies macht die Schwachstelle besonders gefährlich, da sie vollständig ohne Authentifizierung ausnutzbar ist. Vertraulichkeit (Hoch): Angreifer können auf sämtliche auf dem NAS gespeicherten Daten zugreifen, einschließlich vertraulicher Geschäftsdokumente, Backups und persönlicher Dateien. Integrität (Hoch): Durch die Ausführung von Betriebssystembefehlen können Daten manipuliert, gelöscht oder verschlüsselt werden. Verfügbarkeit (Hoch): Das NAS-Gerät kann vollständig übernommen, heruntergefahren oder als Angriffswerkzeug missbraucht werden. Mit einem CVSS-Score von 9.8 und einem EPSS-Score von 86,53 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung extrem hoch, was sofortiges Handeln erfordert.

Exploit-Reifegrad

CVE-2023-27992 wird von der CISA als aktiv ausgenutzte Schwachstelle im KEV-Katalog geführt, was die reale Bedrohung bestätigt. Obwohl in den öffentlichen Referenzen keine dedizierten Exploit-Codes verlinkt sind, deutet der extrem hohe EPSS-Score von 86,53 % (99. Perzentil) auf eine weit verbreitete und wahrscheinlich automatisierte Ausnutzung hin. Pre-Authentication Command-Injection-Schwachstellen in NAS-Geräten sind ein bevorzugtes Ziel für Botnetze und Ransomware-Kampagnen, obwohl ein direkter Zusammenhang mit Ransomware für CVE-2023-27992 derzeit nicht offiziell bestätigt ist.

Behebung

  1. Herstelleranweisungen befolgen: Gemäß CISA-Vorgabe müssen Maßnahmen gemäß den Zyxel-Sicherheitshinweisen umgesetzt oder die betroffenen Produkte eingestellt werden. Die Behebungsfrist war der 14. Juli 2023.
  2. Firmware auf gepatchte Versionen aktualisieren: Aktualisieren Sie die Firmware auf mindestens NAS326 V5.21(AAZF.14)C0, NAS540 V5.21(AATB.11)C0 oder NAS542 V5.21(ABAG.11)C0. Die Patches sind über den Zyxel Security Advisory verfügbar.
  3. Netzwerkzugriff einschränken: Stellen Sie sicher, dass die Weboberfläche des NAS-Geräts nicht direkt aus dem Internet erreichbar ist. Implementieren Sie Firewall-Regeln, die den Zugriff auf vertrauenswürdige IP-Bereiche beschränken, und deaktivieren Sie UPnP und Port-Forwarding.
  4. Auf Kompromittierung prüfen: Untersuchen Sie die NAS-Systemprotokolle auf verdächtige HTTP-Anfragen und ungewöhnliche Prozessausführungen. Prüfen Sie, ob unbekannte Benutzerkonten angelegt oder Cron-Jobs modifiziert wurden.
  5. Eingabevalidierung und Härtung: Deaktivieren Sie nicht benötigte Dienste auf dem NAS-Gerät und beschränken Sie den administrativen Zugriff auf ein Minimum. Erwägen Sie die Implementierung eines Reverse-Proxy mit Web Application Firewall (WAF) vor dem NAS-Interface.

Technische Details

CVE-2023-27992 basiert auf einer OS-Command-Injection-Schwachstelle (CWE-78) in der Weboberfläche der Zyxel NAS-Firmware. Die Firmware neutralisiert spezielle Zeichen in HTTP-Anfrageparametern nicht ordnungsgemäß, bevor diese in Betriebssystembefehle eingebettet werden. Dies ermöglicht es einem nicht authentifizierten Angreifer, über speziell präparierte HTTP-Requests beliebige Befehle mit den Berechtigungen des Webserver-Prozesses auszuführen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt den maximal möglichen Angriffsvektor: netzwerkbasiert, niedrige Komplexität, keine Berechtigungen und keine Benutzerinteraktion erforderlich. Da es sich um eine Pre-Authentication-Schwachstelle handelt, kann jeder Netzwerkteilnehmer mit Zugang zur NAS-Weboberfläche den Angriff ohne vorherige Anmeldung durchführen.

Häufig gestellte Fragen

Wird CVE-2023-27992 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-27992 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Der EPSS-Score von 86,53 % (99. Perzentil) deutet auf eine sehr hohe und wahrscheinlich automatisierte Ausnutzung hin. Ein direkter Zusammenhang mit Ransomware ist offiziell als unbekannt eingestuft.

Welche Produkte sind von CVE-2023-27992 betroffen?

Betroffen sind die Zyxel NAS-Modelle NAS326 (Firmware vor V5.21(AAZF.14)C0), NAS540 (Firmware vor V5.21(AATB.11)C0) und NAS542 (Firmware vor V5.21(ABAG.11)C0). Alle früheren Firmware-Versionen dieser Geräte sind anfällig für die Command-Injection-Schwachstelle.

Wie behebe ich CVE-2023-27992?

Aktualisieren Sie die Firmware Ihres Zyxel NAS auf die gepatchten Versionen: NAS326 V5.21(AAZF.14)C0, NAS540 V5.21(AATB.11)C0 oder NAS542 V5.21(ABAG.11)C0. Stellen Sie zusätzlich sicher, dass die NAS-Weboberfläche nicht direkt aus dem Internet erreichbar ist.

Wie schwerwiegend ist CVE-2023-27992?

CVE-2023-27992 hat den maximalen CVSS-Score von 9.8 (Critical) und befindet sich im 99. EPSS-Perzentil. Die Schwachstelle ermöglicht nicht authentifizierte Remote-Code-Ausführung auf betroffenen NAS-Geräten, was sie zu einer der gefährlichsten Schwachstellen in Zyxel-Produkten macht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score84.19%
EPSS-Perzentil99.7%

Daten

Veröffentlicht19. Juni 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.