DrayTek > Neuigkeiten > Aktuelle News lesen

Sicherheitsmeldung zu mehrere Schwachstellen in VigorSwitch-Serien

25.08.2026 09:06

DSA-2026-003

Am 1. Juni wurden mehrere potenzielle Sicherheitslücken in der mainfunction.cgi-Komponente der DrayTek VigorSwitch-Serie identifiziert. Dazu gehören Command Injection, Null Pointer Dereference, Directory Traversal und Buffer Overflow.

Obwohl bestätigt wurde, dass diese Schwachstellen im betroffenen Code vorhanden sind, gibt es derzeit keine bekannten oder dokumentierten Methoden, um sie gezielt auszulösen oder auszunutzen. Zudem wurde bisher kein praktikabler Angriffsweg identifiziert.

Daher gibt es derzeit keine Hinweise darauf, dass die gemeldeten Schwachstellen in tatsächlich eingesetzten Umgebungen ausnutzbar sind. Sollte künftig eine funktionierende Exploit-Methode identifiziert werden, müsste ein Angreifer vermutlich über gültige Administrator-Zugangsdaten verfügen und sich erfolgreich an der Webverwaltung des Switches anmelden können.

Sollte eine Methode gefunden werden, mit der diese Schwachstellen erreicht und erfolgreich ausgenutzt werden können, könnten sie möglicherweise die Ausführung von beliebigem Code (arbitrary code execution) auf einem betroffenen Gerät ermöglichen. Die praktische Durchführbarkeit eines solchen Angriffs wurde bisher jedoch nicht nachgewiesen.

Details zu den Schwachstellen
CVEBeschreibung
CVE-2026-71915 Command Injection
CVE-2026-71916 Command Injection
CVE-2026-71917 Command Injection
CVE-2026-71918 Command Injection
CVE-2026-71919 Command Injection
CVE-2026-71920 Null Pointer Dereference
CVE-2026-71921 Command Injection
CVE-2026-71922 Null Pointer Dereference
CVE-2026-71923 Command Injection
CVE-2026-71924 Command Injection
CVE-2026-71925 Command Injection
CVE-2026-71926 Command Injection
CVE-2026-71927 Command Injection
CVE-2026-71928 Command Injection
CVE-2026-71929 Command Injection
CVE-2026-71930 Command Injection
CVE-2026-71931 Command Injection
CVE-2026-71932 Command Injection
CVE-2026-71933 Unauthorized Operation (Missing Authorization)
CVE-2026-71934 Buffer Overflow
CVE-2026-71935 Buffer Overflow
CVE-2026-71936 Buffer Overflow
CVE-2026-71937 Buffer Overflow
CVE-2026-71938 Buffer Overflow
CVE-2026-71939 Buffer Overflow
CVE-2026-71940 Buffer Overflow
CVE-2026-71941 Buffer Overflow
CVE-2026-71942 Buffer Overflow
CVE-2026-71943 Command Injection
Die festgestellten Schwachstellen wurden in aktualisierten Firmware-Versionen behoben und wir empfehlen Kunden, vorsorglich auf die unten aufgeführten Versionen zu aktualisieren.

ModellAktuelle Firmware Version
VigorSwitch P/Q2300x/xb 2.10.7
VigorSwitch G/P2542x/xh 3.10.6
VigorSwitch FX2120 3.9.10
VigorSwitch G/P2540xs 3.9.10
VigorSwitch G/P1280 2.9.10
VigorSwitch P1281x 2.9.10
VigorSwitch G/P1282 2.9.10
VigorSwitch G/P2100 2.9.10
VigorSwitch G/P2121 2.9.10
VigorSwitch P/Q2121x 2.9.10
VigorSwitch P/Q2200xb 2.9.10
VigorSwitch G/P2280x 2.9.10
VigorSwitch G/P2540x 2.9.10

Aktuelle Firmwares finden Sie unter folgendem Link:

https://fw.draytek.com.tw/

Bei sicherheitsbezogenen Fragen zu einem unserer Produkte wenden Sie sich bitte an support[@]draytek.de

Zurück

Copyright © 2024 DrayTek / uniVorx
Facebook Youtube Twitter
German English