CVE-2026-101055
Thinkware U3000 TCP-Dienst GET_STATUS Informationsoffenlegung
- Veröffentlicht
- 28.09.2026
- Aktualisiert
- 28.09.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XZusammenfassung
Eine Sicherheitslücke wurde in Thinkware U3000 bis 1.02.04 entdeckt. Betroffen von dieser Schwachstelle ist die Funktion GET_STATUS der Komponente TCP Service. Die Manipulation des Arguments wifi_info führt zur Offenlegung von Informationen. Der Angriff kann aus der Ferne ausgeführt werden. Der Exploit wurde der Öffentlichkeit zugänglich gemacht und kann für Angriffe genutzt werden. Der Hersteller wurde frühzeitig über diese Offenlegung informiert, reagierte jedoch in keiner Weise.
Quellen
- disclosure-thinkware-u3000Informativ
Drei nicht authentifizierte Schwachstellen im lokalen WiFi-Steuerungsprotokoll der Thinkware U3000 Dashcam: beliebiges Schreiben von Dateien, beliebiges Lesen von Dateien und Offenlegung von WiFi-Anmeldedaten im Klartext. CVE-2026-101053, CVE-2026-101054, CVE-2026-101055.
- u3000pyPoC
Python-Client für das lokale WiFi-Steuerungsprotokoll der Thinkware U3000 Dashcam, reverse-engineered aus der offiziellen Android-App. PoC-Tooling hinter CVE-2026-101053, CVE-2026-101054 und CVE-2026-101055.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.