Sicherheitsmeldung zu mehrere Schwachstellen in VigorSwitch-Serien
DSA-2026-003
Am 1. Juni wurden mehrere potenzielle Sicherheitslücken in der mainfunction.cgi-Komponente der DrayTek VigorSwitch-Serie identifiziert. Dazu gehören Command Injection, Null Pointer Dereference, Directory Traversal und Buffer Overflow.
Obwohl bestätigt wurde, dass diese Schwachstellen im betroffenen Code vorhanden sind, gibt es derzeit keine bekannten oder dokumentierten Methoden, um sie gezielt auszulösen oder auszunutzen. Zudem wurde bisher kein praktikabler Angriffsweg identifiziert.
Daher gibt es derzeit keine Hinweise darauf, dass die gemeldeten Schwachstellen in tatsächlich eingesetzten Umgebungen ausnutzbar sind. Sollte künftig eine funktionierende Exploit-Methode identifiziert werden, müsste ein Angreifer vermutlich über gültige Administrator-Zugangsdaten verfügen und sich erfolgreich an der Webverwaltung des Switches anmelden können.
Sollte eine Methode gefunden werden, mit der diese Schwachstellen erreicht und erfolgreich ausgenutzt werden können, könnten sie möglicherweise die Ausführung von beliebigem Code (arbitrary code execution) auf einem betroffenen Gerät ermöglichen. Die praktische Durchführbarkeit eines solchen Angriffs wurde bisher jedoch nicht nachgewiesen.
Details zu den Schwachstellen| CVE | Beschreibung |
|---|---|
| CVE-2026-71915 | Command Injection |
| CVE-2026-71916 | Command Injection |
| CVE-2026-71917 | Command Injection |
| CVE-2026-71918 | Command Injection |
| CVE-2026-71919 | Command Injection |
| CVE-2026-71920 | Null Pointer Dereference |
| CVE-2026-71921 | Command Injection |
| CVE-2026-71922 | Null Pointer Dereference |
| CVE-2026-71923 | Command Injection |
| CVE-2026-71924 | Command Injection |
| CVE-2026-71925 | Command Injection |
| CVE-2026-71926 | Command Injection |
| CVE-2026-71927 | Command Injection |
| CVE-2026-71928 | Command Injection |
| CVE-2026-71929 | Command Injection |
| CVE-2026-71930 | Command Injection |
| CVE-2026-71931 | Command Injection |
| CVE-2026-71932 | Command Injection |
| CVE-2026-71933 | Unauthorized Operation (Missing Authorization) |
| CVE-2026-71934 | Buffer Overflow |
| CVE-2026-71935 | Buffer Overflow |
| CVE-2026-71936 | Buffer Overflow |
| CVE-2026-71937 | Buffer Overflow |
| CVE-2026-71938 | Buffer Overflow |
| CVE-2026-71939 | Buffer Overflow |
| CVE-2026-71940 | Buffer Overflow |
| CVE-2026-71941 | Buffer Overflow |
| CVE-2026-71942 | Buffer Overflow |
| CVE-2026-71943 | Command Injection |
| Modell | Aktuelle Firmware Version |
|---|---|
| VigorSwitch P/Q2300x/xb | 2.10.7 |
| VigorSwitch G/P2542x/xh | 3.10.6 |
| VigorSwitch FX2120 | 3.9.10 |
| VigorSwitch G/P2540xs | 3.9.10 |
| VigorSwitch G/P1280 | 2.9.10 |
| VigorSwitch P1281x | 2.9.10 |
| VigorSwitch G/P1282 | 2.9.10 |
| VigorSwitch G/P2100 | 2.9.10 |
| VigorSwitch G/P2121 | 2.9.10 |
| VigorSwitch P/Q2121x | 2.9.10 |
| VigorSwitch P/Q2200xb | 2.9.10 |
| VigorSwitch G/P2280x | 2.9.10 |
| VigorSwitch G/P2540x | 2.9.10 |
Aktuelle Firmwares finden Sie unter folgendem Link:
Bei sicherheitsbezogenen Fragen zu einem unserer Produkte wenden Sie sich bitte an support[@]draytek.de



