Pi-hole
Hersteller: Pi-hole LLC
Pi-hole gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances“. xonatec überwacht Pi-hole laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
14 ReportsZeige 1 bis 14 von 14
-
Pi-Hole AdminLTE – Remote Code Execution
CVE-2020-8816 Aktiv ausgenutztPi-Hole AdminLTE weist eine Schwachstelle auf, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.2 %.
EPSS: 78.19% Publiziert: Referenz: CISA KEV -
Pi-hole – OS-Command-Injection in savesettings.php (vor 6.0)
CVE-2026-33765 KritischDie Admin-Weboberfläche von Pi-hole enthält in der Datei savesettings.php eine kritische OS-Command-Injection. Der benutzerkontrollierte Parameter webtheme wird ungeprüft in einen über PHPs exec() ausgeführten Systembefehl eingefügt, sodass Angreifer beliebige Befehle anhängen können; da der Befehl mit sudo läuft, erfolgt die Ausführung mit erhöhten (in der Regel root-)Rechten. Betroffen sind Versionen vor 6.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 6.0, die den Fehler behebt.
CVSS: 9.8 Publiziert: Referenz: NVD -
Befehlseinschleusung über dns.interface in Pi-hole FTL
CVE-2026-39849 HochIn Pi-hole FTL vor Version 6.6.1 nimmt das Konfigurationsfeld dns.interface Zeilenumbrueche ohne Validierung an, sodass beliebige Direktiven in die erzeugte dnsmasq-Konfiguration eingeschleust werden können. Auf Installationen ohne gesetztes Admin-Passwort ist die API ohne Anmeldung erreichbar, wodurch ein netznaher Angreifer über den integrierten DHCP-Server beliebige Befehle auf dem Host ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 6.6.1.
CVSS: 8.8 EPSS: 0.96% Publiziert: Referenz: NVD -
Pi-hole: Rechteausweitung ausgehend vom unprivilegierten pihole-Benutzer
CVE-2026-50130 HochPi-hole ist ein DNS-Sinkhole, das Geräte ohne clientseitige Software vor unerwünschten Inhalten schützt. In den Versionen 6.0 bis 6.4.2 kann ein Angreifer, der bereits Codeausführung als unprivilegierter pihole-Benutzer besitzt, seine Berechtigungen ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Pi-hole-Version aktualisieren.
CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Pi-hole FTL: Remote Code Execution über den dns.upstreams-Parameter
CVE-2026-35517 HochDie Pi-hole-FTL-Engine (pihole-FTL) enthält von Version 6.0 bis vor 6.6 eine Remote-Code-Execution-Schwachstelle im Konfigurationsparameter für die vorgelagerten DNS-Server (dns.upstreams). Ein authentifizierter Angreifer kann über Zeilenumbrüche beliebige dnsmasq-Konfigurationsdirektiven einschleusen und dadurch Befehle auf dem System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Pi-hole FTL 6.6 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Remote Code Execution in Pi-hole FTL (dns.cnameRecords)
CVE-2026-35518 HochIn der Pi-hole-FTL-Engine (pihole-FTL) besteht in den Versionen ab 6.0 bis vor 6.6 eine Schwachstelle zur Remote Code Execution im Konfigurationsparameter für DNS-CNAME-Records (dns.cnameRecords). Ein authentifizierter Angreifer kann über Zeilenumbruch-Zeichen beliebige dnsmasq-Konfigurationsdirektiven einschleusen und darüber letztlich Befehle auf dem darunterliegenden System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Pi-hole FTL 6.6.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pi-hole FTL: Remote Code Execution über den DHCP-Hosts-Parameter
CVE-2026-35521 HochDie Pi-hole-FTL-Engine (pihole-FTL) enthält von Version 6.0 bis vor 6.6 eine Remote-Code-Execution-Schwachstelle im DHCP-Hosts-Konfigurationsparameter (dhcp.hosts). Ein authentifizierter Angreifer kann über Newline-Zeichen beliebige dnsmasq-Konfigurationsdirektiven einschleusen und so Befehle auf dem zugrunde liegenden System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 6.6.
CVSS: 8.8 Publiziert: Referenz: NVD -
Remote Code Execution in Pi-hole FTL über DNS-Host-Record
CVE-2026-35519 HochDie FTL-Engine (pihole-FTL) von Pi-hole enthält in den Versionen 6.0 bis vor 6.6 eine Schwachstelle zur Remote Code Execution im Konfigurationsparameter für DNS-Host-Records (dns.hostRecord). Ein authentifizierter Angreifer kann über Zeilenumbruchzeichen beliebige dnsmasq-Konfigurationsdirektiven einschleusen und dadurch letztlich Befehle auf dem zugrundeliegenden System ausführen. Die Schwachstelle ist in Version 6.6 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 6.6.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pi-hole FTL – Remote Code Execution über DHCP-Lease-Time-Parameter
CVE-2026-35520 HochDie Pi-hole-FTL-Engine (pihole-FTL) enthält in den Versionen ab 6.0 bis vor 6.6 eine Schwachstelle zur Remote Code Execution im Konfigurationsparameter der DHCP-Lease-Zeit (dhcp.leaseTime). Ein authentifizierter Angreifer kann über Zeilenumbrüche beliebige dnsmasq-Konfigurationsdirektiven einschleusen und dadurch Befehle auf dem zugrunde liegenden System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Pi-hole FTL 6.6 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pi-hole Admin-Interface – CRLF-Injection
CVE-2025-59151 HochDas Pi-hole Admin-Interface vor Version 6.3 ist für eine CRLF-Injection anfällig. Bei einer Anfrage an eine Datei mit der Endung .lp führt die Anwendung einen Redirect durch, ohne die Eingabe ausreichend zu bereinigen. Durch Einschleusen von Wagenrücklauf- und Zeilenvorschubzeichen lassen sich HTTP-Header und der Antwortinhalt manipulieren, was zu Session-Fixation, Cache-Poisoning und der Schwächung browserbasierter Schutzmechanismen führen kann. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Auf Pi-hole Admin-Interface 6.3 oder neuer aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
CVE-2025-34087 – Authentifizierte Command-Injection in Pi-hole
CVE-2025-34087 HochIn Pi-hole bis Version 3.3 besteht laut NVD eine authentifizierte Command-Injection-Schwachstelle. Beim Hinzufügen einer Domain zur Allowlist über die Weboberfläche wird der Domain-Parameter nicht ausreichend bereinigt, sodass ein Angreifer Betriebssystembefehle anhängen kann, die mit den Rechten des Pi-hole-Dienstnutzers ausgeführt werden. Das Verhalten war in der Legacy-AdminLTE-Oberfläche vorhanden und wurde in späteren Versionen behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine aktuelle, korrigierte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pi-hole: Nicht authentifizierte Änderung der Temperatureinheit über admin/api.php
CVE-2024-44069 HochPi-hole vor Version 6 erlaubt unauthentifizierte Aufrufe von admin/api.php?setTempUnit=, mit denen sich die Temperatureinheit des Web-Dashboards (Celsius, Fahrenheit oder Kelvin) ändern lässt. Laut den Quelldaten stuft der Hersteller dies selbst nicht als Sicherheitsproblem ein, die genaue Motivation für die fehlende Zugriffsbeschränkung bleibt jedoch unklar. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Pi-hole: Interne Anfragen über gravity_DownloadBlocklistFromUrl()
CVE-2024-34361 HochPi-hole ist ein DNS-Sinkhole zum Schutz von Geräten vor unerwünschten Inhalten. In Versionen vor 5.18.3 erlaubt eine Schwachstelle einem authentifizierten Benutzer, über die Funktion gravity_DownloadBlocklistFromUrl() interne Anfragen an den Server zu stellen. Unter bestimmten Umständen kann dies zur Ausführung entfernter Befehle führen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf Pi-hole 5.18.3 oder neuer aktualisieren.
CVSS: 8.5 Publiziert: Referenz: NVD -
Pi-hole: Unautorisiertes Auslesen von Serverdateien über Adlists
CVE-2024-28247 HochPi-hole erlaubt es einem authentifizierten Nutzer, über die Adlists-Funktion beliebige interne Serverdateien auszulesen. Beginnt eine hinterlegte URL mit file*, interpretiert die Anwendung dies als lokale Datei; wird von einer Datei mit Nicht-Domain-Zeilen aktualisiert, gibt die Anwendung jeweils fünf dieser Zeilen auf dem Bildschirm aus, wodurch sich beliebige, für den privilegierten Prozess lesbare Dateien inhaltlich preisgeben lassen. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Pi-hole 5.18.
CVSS: 7.6 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Pi-hole, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.