1.3 Aktiv ausgenutzte Lücken
NAS, Storage, Backup

Netgear (ReadyNAS)

NAS, Storage, Backup

Netgear (ReadyNAS) gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht Netgear (ReadyNAS) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

172
Reports
8
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

172 Reports

Zeige 1 bis 50 von 172

  1. NETGEAR Multiple Routers – Remote Code Execution

    CVE-2016-6277 Aktiv ausgenutzt

    In mehreren NETGEAR Router-Modellen wurde eine Schwachstelle zur Remote-Code-Ausführung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.

    EPSS: 99.80% Publiziert: Referenz: CISA KEV
  2. NETGEAR Multiple WAP Devices – Command Injection

    CVE-2016-1555 Aktiv ausgenutzt

    In mehreren NETGEAR WAP-Geräten wurde eine Command-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.3 %.

    EPSS: 98.32% Publiziert: Referenz: CISA KEV
  3. NETGEAR – Offenlegung sensibler Informationen auf mehreren Geräten

    CVE-2017-5521 Aktiv ausgenutzt

    Mehrere NETGEAR-Geräte weisen eine Schwachstelle auf, die zur Offenlegung sensibler Informationen führen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 89.4 %.

    EPSS: 89.35% Publiziert: Referenz: CISA KEV
  4. NETGEAR WNR2000v5 Router – Buffer Overflow

    CVE-2016-10174 Aktiv ausgenutzt

    Im NETGEAR WNR2000v5 Router wurde eine Buffer-Overflow-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %.

    EPSS: 83.45% Publiziert: Referenz: CISA KEV
  5. NETGEAR DGN2200 – OS Command Injection

    CVE-2017-6334 Aktiv ausgenutzt

    NETGEAR DGN2200-Geräte sind anfällig für eine OS-Command-Injection-Schwachstelle, die Angreifern die Ausführung beliebiger Betriebssystembefehle ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.2 %.

    EPSS: 72.20% Publiziert: Referenz: CISA KEV
  6. NETGEAR DGN2200 – Remote Code Execution

    CVE-2017-6077 Aktiv ausgenutzt

    Im NETGEAR DGN2200 besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 68.2 %.

    EPSS: 68.20% Publiziert: Referenz: CISA KEV
  7. Netgear JGS516PE – Fehlende Zugriffskontrolle

    CVE-2020-26919 Aktiv ausgenutzt

    Im Netgear JGS516PE besteht eine Schwachstelle durch fehlende Zugriffssteuerung auf Funktionsebene (Missing Function Level Access Control). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 57.2 %.

    EPSS: 57.19% Publiziert: Referenz: CISA KEV
  8. NETGEAR – Buffer Overflow auf mehreren Geräten

    CVE-2017-6862 Aktiv ausgenutzt

    Mehrere NETGEAR-Geräte weisen eine Buffer-Overflow-Schwachstelle auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 42.7 %.

    EPSS: 42.70% Publiziert: Referenz: CISA KEV
  9. Netgear EX8000 – Command-Injection über switch_status

    CVE-2025-50526 Kritisch

    Im Netgear EX8000 (V1.0.0.126) wurde eine Command-Injection-Schwachstelle über die Funktion switch_status festgestellt. Ein Angreifer kann darüber Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Netgear RAX30 – PHP-FPM-Fehlkonfiguration ermöglicht Codeausführung

    CVE-2025-44658 Kritisch

    In Netgear RAX30 V1.0.10.94 beschränkt eine PHP-FPM-Fehlkonfiguration die Verarbeitung nicht wie vorgesehen auf .php-Dateien. Ein Angreifer kann getarnte Skripte mit abweichenden Endungen hochladen und den Webserver dazu bringen, sie als PHP auszuführen, wodurch auf Dateiendungen basierende Sicherheitsmechanismen umgangen werden. Dies kann zu Remote Code Execution, Informationsabfluss oder vollständiger Systemkompromittierung führen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. Netgear DGND3700: Fehlerhafte Authentifizierung in BRS_top.html

    CVE-2025-4978 Kritisch

    In Netgear DGND3700 1.1.00.15_1.00.15NA besteht in der Komponente Basic Authentication über die Datei /BRS_top.html eine Schwachstelle durch fehlerhafte Authentifizierung. Der Angriff kann aus der Ferne durchgeführt werden, und ein Exploit wurde öffentlich verfügbar gemacht. Weitere Produkte könnten ebenfalls betroffen sein. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. Command Injection im Netgear EX8000

    CVE-2025-45492 Kritisch

    Der Netgear EX8000 V1.0.0.126 ist über den Parameter Iface in der Funktion action_wireless anfällig für Command Injection. Angreifer können darüber beliebige Befehle auf dem Gerät einschleusen und ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. NETGEAR RAX5 – Command Injection über den ifname-Parameter

    CVE-2024-57230 Kritisch

    Der NETGEAR RAX5 (AX1600 WiFi Router) V1.0.2.26 enthält eine Command-Injection-Schwachstelle über den Parameter ifname in der Funktion apcli_do_enr_pin_wps. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellte aktualisierte Firmware einspielen und den Netzwerkzugriff auf das Gerät einschränken.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Command-Injection im NETGEAR RAX5 (AX1600 WiFi Router)

    CVE-2024-57229 Kritisch

    Der NETGEAR RAX5 (AX1600 WiFi Router) in Version V1.0.2.26 enthält eine Command-Injection-Schwachstelle über den Parameter devname in der Funktion reset_wifi. Angreifer können darüber beliebige Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. NETGEAR RAX5 (AX1600 WiFi Router) V1.0.2.26 was discovered to contain a command injection vulnerability via the ifname parameter in the apcli_wps_gen_pincode function.

    CVE-2024-57232 Kritisch

    Eine Command-Injection-Schwachstelle im NETGEAR RAX5 (AX1600 WiFi Router) V1.0.2.26 über den Parameter ifname in der Funktion apcli_wps_gen_pincode. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Command-Injection in NETGEAR RAX5 (AX1600)

    CVE-2024-57231 Kritisch

    Der NETGEAR RAX5 (AX1600 WiFi Router) in Version V1.0.2.26 enthält über den Parameter ifname in der Funktion apcli_do_enr_pbc_wps eine Command-Injection-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. NETGEAR RAX5 – Command-Injection über den ifname-Parameter

    CVE-2024-57234 Kritisch

    Der NETGEAR RAX5 (AX1600 WiFi Router) V1.0.2.26 enthält eine Command-Injection-Schwachstelle über den Parameter ifname in der Funktion apcli_cancel_wps. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. NETGEAR RAX5: Command-Injection über den iface-Parameter

    CVE-2024-57233 Kritisch

    Im NETGEAR RAX5 (AX1600 WiFi Router) in der Version 1.0.2.26 wurde eine Command-Injection-Schwachstelle entdeckt. Sie befindet sich im iface-Parameter der Funktion vif_disable. Angreifer können darüber beliebige Systembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. Netgear RAX5: Command-Injection über den iface-Parameter

    CVE-2024-57235 Kritisch

    Der NETGEAR RAX5 (AX1600 WiFi Router, V1.0.2.26) enthält eine Command-Injection-Schwachstelle über den Parameter iface in der Funktion vif_enable. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Netgear R61: Buffer Overflow ermöglicht Codeausführung

    CVE-2025-29044 Kritisch

    Im Netgear-Router R61 (V1.0.1.28) erlaubt eine Buffer-Overflow-Schwachstelle einem entfernten Angreifer, über den Wert des QUERY_STRING beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. Stack-basierter Buffer Overflow im UPnP-Dienst von Netgear WNR854T

    CVE-2024-54802 Kritisch

    In Netgear WNR854T 1.5.2 (Nordamerika) ist der UPnP-Dienst (/usr/sbin/upnp) über den M-SEARCH-Host-Header für einen stack-basierten Buffer Overflow anfällig. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. Command Injection in Netgear WNR854T

    CVE-2024-54803 Kritisch

    Netgear WNR854T 1.5.2 (North America) ist anfällig für Command Injection. Ein Angreifer kann eine speziell gestaltete Anfrage an post.cgi senden, dabei den nvram-Parameter pppoe_peer_mac aktualisieren und einen Neustart erzwingen. Dies führt zu einer Command Injection. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  23. Command Injection im Netgear WNR854T

    CVE-2024-54804 Kritisch

    Der Netgear WNR854T 1.5.2 (North America) ist anfällig für Command Injection. Ein Angreifer kann eine speziell gestaltete Anfrage an post.cgi senden, den nvram-Parameter wan_hostname setzen und einen Neustart erzwingen, was zur Befehlseinschleusung führt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  24. Netgear WNR854T – Command Injection über send_log.cgi

    CVE-2024-54805 Kritisch

    Das Netgear WNR854T 1.5.2 (Nordamerika) ist anfällig für Command Injection. Ein Angreifer kann über eine speziell gestaltete Anfrage an post.cgi den nvram-Parameter get_email setzen und anschliessend den Endpunkt send_log.cgi aufrufen, der den Parameter in einem Systemaufruf verwendet, wodurch Befehlsausführung erreicht wird. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  25. Beliebige Befehlsausführung im Netgear WNR854T

    CVE-2024-54806 Kritisch

    Der Netgear WNR854T 1.5.2 (North America) ist anfällig für eine beliebige Befehlsausführung in cmd.cgi, die das Ausführen von Systembefehlen über die Weboberfläche ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. NETGEAR WNR854T – Command Injection im UPnP-Dienst

    CVE-2024-54807 Kritisch

    Im NETGEAR WNR854T 1.5.2 (Nordamerika) ist der UPnP-Dienst über eine Command Injection in der Funktion addmap_exec angreifbar, die den Parameter NewInternalClient der SOAP-Aktion AddPortMapping ungeprüft in einen Systemaufruf übergibt. Ein Angreifer kann über eine präparierte SOAP-Anfrage an den WANIPConn1-Dienst des Routers beliebige Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: den Einsatz des Geräts prüfen und den Netzwerkzugriff einschränken.

    CVSS: 9.8 Publiziert: Referenz: NVD
  27. Netgear WNR854T 1.5.2 (North America) contains a stack-based buffer overflow vulnerability in the SetDefaultConnectionService function due to an unconstrained use of sscanf. The vulnerability allows for control of the program counter and can be utilized to achieve arbitrary code execution.

    CVE-2024-54808 Kritisch

    Ein stapelbasierter Pufferüberlauf im Netgear WNR854T 1.5.2 (North America) in der Funktion SetDefaultConnectionService aufgrund einer uneingeschränkten Verwendung von sscanf. Die Schwachstelle erlaubt die Kontrolle über den Programmzähler und kann zur Ausführung von beliebigem Code genutzt werden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  28. Netgear WNR854T – Stack-basierter Buffer Overflow in parse_st_header

    CVE-2024-54809 Kritisch

    Der Netgear WNR854T 1.5.2 (North America) enthält einen stack-basierten Buffer Overflow in der Funktion parse_st_header, verursacht durch die Verwendung eines Request-Header-Parameters in einem strncpy, dessen Grösse aus der Eingabe bestimmt wird. Durch ein speziell präpariertes Paket kann ein Angreifer den Program Counter übernehmen und den Kontrollfluss kapern, um beliebige Systembefehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  29. Netgear DC112A – OS-Command-Injection in usb_adv.cgi

    CVE-2025-28219 Kritisch

    Der Netgear DC112A (V1.0.0.64) enthält eine OS-Command-Injection-Schwachstelle im Skript usb_adv.cgi. Entfernte Angreifer können über den Parameter deviceName in einer POST-Anfrage beliebige Betriebssystembefehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. NETGEAR DGN1000 – Authentifizierungsumgehung mit Command Execution als root

    CVE-2024-12847 Kritisch

    NETGEAR DGN1000 vor 1.1.00.48 ist für eine Authentifizierungsumgehung anfällig. Ein entfernter, nicht authentifizierter Angreifer kann durch gestaltete HTTP-Anfragen an den Endpunkt setup.cgi beliebige Betriebssystembefehle als root ausführen. Laut Quellbeschreibung wird die Schwachstelle seit mindestens 2017 in freier Wildbahn ausgenutzt und wurde am 6. Februar 2025 durch die Shadowserver Foundation beobachtet. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. NETGEAR ProSAFE NMS – Authentifizierungsumgehung

    CVE-2023-38096 Kritisch

    Das NETGEAR ProSAFE Network Management System enthält eine Schwachstelle zur Authentifizierungsumgehung in der Klasse MyHandlerInterceptor. Aufgrund einer fehlerhaften Implementierung des Authentifizierungsmechanismus können entfernte Angreifer die Authentifizierung ohne gültige Zugangsdaten umgehen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  32. NETGEAR ProSAFE NMS – Cross-Site-Scripting in saveNodeLabel ermöglicht Rechteausweitung

    CVE-2023-50231 Kritisch

    Eine Cross-Site-Scripting-Schwachstelle im NETGEAR ProSAFE Network Management System erlaubt entfernten Angreifern eine Rechteausweitung auf betroffenen Installationen. Der Fehler liegt in der Methode saveNodeLabel: Vom Benutzer gelieferte Daten werden unzureichend validiert, wodurch ein beliebiges Skript eingeschleust werden kann. Für die Ausnutzung ist nur minimale Benutzerinteraktion erforderlich. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  33. Command-Injection in Netgear R6850

    CVE-2024-30568 Kritisch

    In Netgear R6850 1.1.0.88 wurde über den Parameter c4-IPAddr eine Command-Injection-Schwachstelle entdeckt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  34. Command Injection in NETGEAR WNR2000v4

    CVE-2023-50089 Kritisch

    In NETGEAR WNR2000v4 Version 1.0.0.70 besteht eine Command-Injection- Schwachstelle. Bei Verwendung von HTTP für die SOAP-Authentifizierung kommt es im Anschluss an eine erfolgreiche Authentifizierung zur Ausführung von Befehlen. Dadurch kann ein Angreifer beliebige Kommandos auf dem Gerät ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  35. Netgear Orbi RBR750 – Stack-basierter Buffer Overflow im httpd

    CVE-2023-49007 Kritisch

    In der Netgear Orbi RBR750-Firmware vor V7.2.6.21 besteht ein Stack-basierter Buffer Overflow in /usr/sbin/httpd. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firmware V7.2.6.21 einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. NETGEAR ProSAFE NMS – Offenes JDWP auf Port 11611 ermöglicht Codeausführung

    CVE-2023-49693 Kritisch

    Das NETGEAR ProSAFE Network Management System exponiert das Java Debug Wire Protocol (JDWP) auf Port 11611, das für nicht authentifizierte Benutzer aus der Ferne erreichbar ist. Angreifer können darüber beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  37. NETGEAR R6400v2: Buffer Overflow über praeparierte URL an httpd

    CVE-2023-36187 Kritisch

    Im NETGEAR R6400v2 vor Version 1.0.4.118 besteht ein Buffer Overflow, der es entfernten, nicht authentifizierten Angreifern erlaubt, über eine speziell praeparierte URL an den httpd beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.0.4.118 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  38. Netgear R7100LG – Command Injection über usb_remote_invite.cgi

    CVE-2023-38928 Kritisch

    In Netgear R7100LG 1.0.0.78 wurde eine Command-Injection-Schwachstelle über den Parameter password in usb_remote_invite.cgi entdeckt. Ein Angreifer kann darüber beliebige Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. NETGEAR Nighthawk R7000P: OS-Command-Injection

    CVE-2025-12945 Hoch

    Eine Schwachstelle in NETGEAR-Nighthawk-R7000P-Routern erlaubt authentifizierten Administratoren aufgrund unzureichender Eingabevalidierung die Ausführung von OS-Command-Injections. Betroffen ist R7000P bis einschliesslich Firmware-Version 1.3.3.154. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 1.78% Publiziert: Referenz: NVD
  40. NETGEAR-Gaming-Router: Codeausführung durch Manipulation des Datenverkehrs

    CVE-2026-9213 Hoch

    In den betroffenen NETGEAR-Gaming-Routern können Angreifer, die den Datenverkehr zwischen Router und Internet abfangen und manipulieren können, Code auf dem Gerät ausführen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte Firmware-Aktualisierung einspielen.

    CVSS: 8.1 EPSS: 0.40% Publiziert: Referenz: NVD
  41. NETGEAR JR6150 – OS-Command-Injection über lokales WLAN

    CVE-2026-0419 Hoch

    Eine unzureichende Eingabevalidierung im NETGEAR JR6150 (AC750 WiFi Router, Baujahr 2014) erlaubt es Nutzern, die mit dem lokalen WLAN verbunden sind, Betriebssystembefehle auszuführen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.0 EPSS: 0.29% Publiziert: Referenz: NVD
  42. NETGEAR Orbi – Information Disclosure ermöglicht Administrator-Zugriff

    CVE-2026-0411 Hoch

    In den NETGEAR-Orbi-Satelliten (Serien RBR/RBE/RBS) besteht eine Schwachstelle zur Informationsoffenlegung, über die ein mit dem Netzwerk verbundener Benutzer Administrator-Zugriff auf den Orbi-Router erlangen könnte. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.0 EPSS: 0.28% Publiziert: Referenz: NVD
  43. NETGEAR: unzureichende Authentifizierung und Eingabevalidierung

    CVE-2026-9212 Hoch

    In den aufgeführten NETGEAR-Modellen erlauben eine unzureichende Authentifizierung und Eingabevalidierung Benutzern im lokalen Netzwerk, Befehle auszuführen, die die Vertraulichkeit des Produkts beeinträchtigen oder bestimmte Konfigurationen verändern können. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte Firmware-Aktualisierung einspielen.

    CVSS: 8.0 EPSS: 0.27% Publiziert: Referenz: NVD
  44. Netgear ReadyNAS: Unauthentifizierte Übernahme aus dem lokalen Netzwerk

    CVE-2026-9211 Hoch

    Ein nicht authentifizierter Benutzer im lokalen Netzwerk kann die Kontrolle über das Gerät erlangen und unbefugte Änderungen an dessen Betrieb vornehmen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das betroffene Netgear-Gerät gemäss Hersteller-Advisory auf eine korrigierte Firmware aktualisieren.

    CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD
  45. NETGEAR-Router und Orbi WiFi Systems – Command Injection über FunJSQ-Modul

    CVE-2022-40619 Hoch

    Das auf zahlreichen NETGEAR-Routern und Orbi-WiFi-Systemen integrierte Drittanbieter-Modul FunJSQ stellt einen HTTP-Server über die LAN-Schnittstelle bereit, der über den Parameter funjsq_access_token für unauthentifizierte, beliebige Command Injection anfällig ist. Betroffen sind unter anderem R6230 vor 1.1.0.112, R6260 vor 1.1.0.88, R7000 vor 1.0.11.134, R8900 und R9000 vor 1.0.5.42, XR300 vor 1.0.3.72 sowie die Orbi-Modelle RBR20, RBR50, RBS20 und RBS50 vor den jeweiligen Fix-Versionen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Firmware auf die genannten Fix-Versionen aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  46. NETGEAR-Router – Fehlende TLS-Zertifikatsprüfung im FunJSQ-Auto-Update

    CVE-2022-40620 Hoch

    FunJSQ, ein Drittanbieter-Modul auf bestimmten NETGEAR-Routern und Orbi-WLAN-Systemen, validiert TLS-Zertifikate beim Herunterladen von Update-Paketen über den Auto-Update-Mechanismus nicht korrekt. Ein im Netzwerk positionierter Angreifer kann die Update-Anfrage abfangen und ein manipuliertes Update-Paket ausliefern, um beliebigen Code auf den betroffenen Geräten auszuführen. Betroffen sind unter anderem R6230 vor 1.1.0.112, R6260 vor 1.1.0.88, R7000 vor 1.0.11.134, R8900 und R9000 vor 1.0.5.42 sowie XR300 vor 1.0.3.72, dazu die Orbi-Modelle RBR20/RBS20 vor 2.7.2.26 und RBR50/RBS50 vor 2.7.4.26. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Firmware auf die genannten Fix-Versionen aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  47. NETGEAR Orbi: Unzureichende Eingabepruefung erlaubt OS-Command-Injection

    CVE-2026-0403 Hoch

    Eine unzureichende Eingabevalidierung in NETGEAR-Orbi-Routern erlaubt Angreifern, die mit dem LAN des Routers verbunden sind, das Einschleusen von Betriebssystembefehlen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  48. NETGEAR Orbi: OS-Command-Injection über DHCPv6-Funktion

    CVE-2026-0404 Hoch

    Eine Schwachstelle durch unzureichende Eingabevalidierung in der DHCPv6-Funktion von NETGEAR-Orbi-Geraeten erlaubt netznahen Angreifern, die über WLAN oder im LAN authentifiziert sind, das Einschleusen von OS-Befehlen auf dem Router. DHCPv6 ist standardmässig nicht aktiviert. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  49. NETGEAR Orbi: Authentifizierungsumgehung des Web-Interfaces

    CVE-2026-0405 Hoch

    Eine Authentifizierungsumgehung in NETGEAR-Orbi-Geraeten erlaubt Benutzern, die mit dem lokalen Netzwerk verbunden sind, den Zugriff auf die Web-Oberflaeche des Routers als Administrator. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. NETGEAR XR1000v2 – OS-Command-Injection aus dem LAN

    CVE-2026-0406 Hoch

    Eine unzureichende Eingabevalidierung im NETGEAR XR1000v2 erlaubt es Angreifern im LAN des Routers, Betriebssystembefehle einzuschleusen und auszuführen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Netgear (ReadyNAS), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog