CVE-2025-29635

HIGH(7.2)KEVWahrscheinlich ausgenutzt

D-Link DIR-823X Command Injection Vulnerability

Beschreibung

CVE-2025-29635 ist eine Command-Injection-Schwachstelle der Stufe HIGH im Consumer/SOHO-Router D-Link DIR-823X (Firmware-Versionen 240126 und 240802) mit einem CVSS-3.1-Score von 7.2. Die Schwachstelle befindet sich im Endpunkt /goform/set_prohibiting, der vom Benutzer gelieferte Eingaben ohne ordnungsgemäße Neutralisierung in einen OS-Befehl einfließen lässt — ein authentifizierter Angreifer kann durch eine präparierte POST-Anfrage beliebige Befehle auf dem Gerät ausführen. CISA hat den DIR-823X als potenziell End-of-Life (EoL) und End-of-Service (EoS) gekennzeichnet — Hersteller-Patches sind möglicherweise nicht verfügbar — und empfiehlt ausdrücklich, die Nutzung einzustellen. CVE-2025-29635 wurde am 24. April 2026 in den KEV-Katalog aufgenommen (Frist 8. Mai 2026); Akamai dokumentiert eine aktive Mirai-Botnet-Kampagne, die D-Link-Geräte über diese Schwachstelle angreift. Der EPSS-Score von 0.589 (98. Perzentil) zeigt weit verbreitete Ausnutzung.

KEV-Informationen

Hersteller
D-Link
Produkt
DIR-823X
Hinzugefügt am
24. April 2026
Fälligkeitsdatum
8. Mai 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
dlinkdir-823x firmware240126; 240802

Referenzen

Schwachstellentyp

CWE-77: Unsachgemäße Neutralisierung von Spezialelementen in einem Befehl ('Command Injection')

Command Injection ist eine kritische Schwachstelle, die auftritt, wenn Software einen Befehl ganz oder teilweise unter Verwendung von extern beeinflussten Eingaben einer vorgelagerten Komponente konstruiert, dabei jedoch Spezialelemente, die den vorgesehenen Befehl beim Weiterreichen ändern könnten, nicht oder fehlerhaft neutralisiert. In der DIR-823X-Firmware liest die Funktion hinter /goform/set_prohibiting angreifer-kontrollierte Felder aus dem POST-Body und verknüpft sie zu einem Shell-Befehl (typischerweise zur Konfiguration des Sperr-/Blockier-Regelwerks des Routers), ohne Zeichen wie ;, |, & oder Backticks zu bereinigen. Indem ein authentifizierter Angreifer Shell-Metazeichen in diese Felder einbettet — und in der Praxis ein Angreifer, der sich gegen Standard- oder schwache Anmeldedaten authentifiziert, was bei Mirai-Zielen häufig ist — kann er den vorgesehenen Befehl verlassen und beliebigen Code als root auf dem Gerät ausführen.

Mehr erfahren: CWE-77 — Unsachgemäße Neutralisierung von Spezialelementen in einem Befehl ('Command Injection')

Auswirkungsanalyse

CVE-2025-29635 hat einen CVSS-3.1-Score von 7.2 (HIGH) mit dem Vektor AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H — ausnutzbar über das Netzwerk bei niedriger Komplexität, ohne Benutzerinteraktion, jedoch mit hohen Privilegien (eine authentifizierte Sitzung erforderlich). Auf Consumer- und SOHO-Geräten ist diese Privilegien-Hürde allerdings schwach: Standard-Anmeldedaten sind weithin bekannt, und Mirai-artige Botnets brute-forcen oder replayen routinemäßig Anmeldedaten, bevor der Exploit ausgelöst wird. Nach erfolgreicher Ausnutzung läuft der Befehl als root auf einem Router mit voller Layer-2/Layer-3-Kontrolle über das Netzwerk des Benutzers — High-Wirkung auf Vertraulichkeit (jeder Verkehr durch das Gerät kann inspiziert oder umgeleitet werden), Integrität (DNS- und Routing-Tabellen sind manipulierbar) und Verfügbarkeit (das Gerät kann gebrickt oder als Botnet-Knoten missbraucht werden). Mit KEV-Aufnahme und aktiver Mirai-Ausnutzung ist das praktische Risiko die vollständige Übernahme jedes internet-exponierten DIR-823X mit schwachen Anmeldedaten. Da der DIR-823X potenziell End-of-Life ist, wird möglicherweise nie eine Firmware-Korrektur ausgeliefert — die Schwachstelle ist effektiv nicht behebbar; CISAs erforderliche Maßnahme lautet daher, die Nutzung einzustellen.

Exploit-Reifegrad

Öffentliche Exploits und aktive Botnet-Kampagnen: Öffentlicher Exploit-Code und Reverse-Engineering-Details sind verfügbar — siehe die ursprüngliche Aufarbeitung unter github.com/mono7s/Dir-823x (in den NVD-Referenzen als Broken Link markiert) sowie Akamais Threat-Research-Analyse "CVE-2025-29635: Mirai Campaign Targets D-Link Devices", die reale Mirai-Botnet-Aktivität dokumentiert. Aktive Ausnutzung: CISA bestätigte In-the-Wild-Ausnutzung durch Aufnahme in den KEV-Katalog am 24. April 2026 mit Frist 8. Mai 2026. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0.589 (98. Perzentil) signalisiert eine nahezu sichere fortgesetzte Ausnutzung — passend zu Mirai-Botnets, die den IPv4-Adressraum kontinuierlich nach verwundbaren Geräten scannen. End-of-Life-Status: Da D-Link den DIR-823X als potenziell EoL/EoS gekennzeichnet hat, sollten Verteidiger annehmen, dass kein Patch mehr veröffentlicht wird und jedes online belassene Gerät früher oder später kompromittiert wird.

Behebung

  1. Nutzung des D-Link DIR-823X einstellen — KEV-Maßnahme anwenden. Gemäß CISA: „Hersteller-Mitigationen anwenden, BOD-22-01-Vorgaben für Cloud-Dienste befolgen oder die Nutzung einstellen, wenn Mitigationen nicht verfügbar sind." Da der DIR-823X potenziell End-of-Life ist, ist der Ersatz durch einen unterstützten Router die primäre Maßnahme. Prüfen Sie das D-Link-Sicherheits-Advisory SAP10469 auf Hersteller-Hinweise.
  2. Falls sofortiger Ersatz nicht möglich ist: Gerät isolieren. Deaktivieren Sie die WAN-seitige Administration, entfernen Sie alle Port-Forwarding-Regeln, die das Admin-Interface exponieren, und platzieren Sie den Router wenn möglich hinter einer separaten, unterstützten Edge-Firewall.
  3. Standard-Anmeldedaten ändern und lokalen Zugriff prüfen. Mirai-Botnets nutzen CVE-2025-29635 erst nach Erlangen gültiger Admin-Credentials aus. Ersetzen Sie Standard-Benutzername/Passwort-Kombinationen durch lange, einzigartige Passwörter und deaktivieren Sie die Remote-Administration (HTTP/HTTPS-WAN-Zugriff, UPnP-Exponierung des Admin-Ports).
  4. Erkennung: Mirai-Indikatoren jagen. Achten Sie auf ausgehende Verbindungen vom Router zu bekannten Mirai-C2-Bereichen, abnormalen DNS-Query-Aufkommen, ICMP/SYN-Flood-Mustern, die vom Router stammen, oder ungewöhnlichem Verkehr auf TCP/23/2323 (Telnet) und TCP/7547 (TR-069) — siehe Akamais Mirai-Aufarbeitung für IOCs.
  5. Langfristige Härtung. Wenden Sie die CWE-77-Mitigationsprinzipien an — Router-Konfigurationsdaten aus Netzwerk-Eingaben dürfen niemals als vertrauenswürdig behandelt werden. Für Organisationen mit vielen SOHO-Endpunkten empfiehlt sich der Einsatz eines herstellerseitig verwalteten Gateways mit Sicherheits-Updates; Geräte mit EoL/EoS-Markierung sind zu vermeiden — siehe den CWE-77-Mitigationsleitfaden für weitere defensive Maßnahmen.

Technische Details

CVE-2025-29635 ist eine CWE-77-Command-Injection in der D-Link-DIR-823X-Router-Firmware in den Versionen 240126 und 240802. Der verwundbare Handler beantwortet authentifizierte POST-Anfragen an /goform/set_prohibiting, den Konfigurationsendpunkt für das Sperr-/Blockier-Regelwerk des Routers. Der Handler liest Parameterwerte aus dem POST-Body und verknüpft sie zu einem Shell-Befehl — wahrscheinlich ein iptables-, ebtables- oder vergleichbarer Regelwerk-Aufruf — ohne Shell-Metazeichen wie ;, |, &, $() oder Backticks zu bereinigen. Durch das Einbetten dieser Zeichen in ein kontrolliertes Feld bricht ein Angreifer aus dem vorgesehenen Befehl aus und führt beliebige Befehle als root-Prozess des Routers aus. Der CVSS-3.1-Vektor AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H bestätigt die netzwerkbasierte, niedrigkomplexe Natur der Anfrage und die High-Wirkung über alle drei CIA-Eigenschaften. Die Bewertung „hohe Privilegien" (PR:H) reflektiert die Notwendigkeit einer gültigen Admin-Sitzung; in realen Mirai-Kampagnen wird diese Hürde jedoch durch Credential-Stuffing oder Wiederverwendung von Standard-Anmeldedaten überwunden, bevor der Exploit ausgelöst wird. Da Router-Firmware typischerweise WAN-Konfiguration, DNS-Einstellungen und Traffic-Routing-Tabellen im Klartext auf dem Gerät speichert, reicht Code-Execution auf root-Ebene aus, um das Netzwerk des Benutzers vollständig zu kontrollieren.

Häufig gestellte Fragen

Wird CVE-2025-29635 aktiv ausgenutzt?

Ja. CISA hat CVE-2025-29635 am 24. April 2026 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen, und Akamai hat Forschungsergebnisse veröffentlicht, die zeigen, wie das Mirai-Botnet die Schwachstelle in freier Wildbahn zur Kompromittierung von D-Link-DIR-823X-Geräten nutzt. Der EPSS-Score von 0.589 (98. Perzentil) signalisiert nahezu sichere, anhaltende Ausnutzung.

Welche Produkte sind von CVE-2025-29635 betroffen?

Der D-Link-DIR-823X-Router ist in den Firmware-Versionen 240126 und 240802 verwundbar. CISA weist darauf hin, dass das Gerät potenziell End-of-Life und End-of-Service ist — ein Hersteller-Patch könnte ausbleiben. Konsultieren Sie das D-Link-Advisory SAP10469 für offizielle Hinweise.

Wie behebe ich CVE-2025-29635?

Die primäre Maßnahme — gemäß der KEV-Anforderung von CISA — ist, die Nutzung des DIR-823X einzustellen und durch einen unterstützten Router zu ersetzen. Als Übergangsmaßnahme: Ändern Sie alle Standard-Anmeldedaten, deaktivieren Sie die WAN-seitige Administration und segmentieren Sie das Gerät hinter eine unterstützte Edge-Firewall.

Wie schwerwiegend ist CVE-2025-29635?

CVE-2025-29635 ist als HIGH eingestuft (CVSS-3.1-Score 7.2) mit voller High-Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Zusammen mit der KEV-Aufnahme, dem EoL-Status und aktiver Mirai-Ausnutzung sollten Verteidiger jeden internet-erreichbaren DIR-823X als unmittelbar kompromittierungsgefährdet behandeln.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score89.64%
EPSS-Perzentil99.8%

Daten

Veröffentlicht25. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.