CVE-2026-19586
Pre-Authentifizierungs-OS-Befehlsinjektion in Omada-Gateways auf dem OpenVPN-Server in Omada-Gateways
- Veröffentlicht
- 20.08.2026
- Aktualisiert
- 28.08.2026
- CNA zuweisen
- TPLink
- Beweise beobachtet
- 21.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 92,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Pre-Authentication-OS-Command-Injection-Schwachstelle wurde in Omada-Gateways identifiziert, die für den Betrieb als OpenVPN-Server konfiguriert sind, aufgrund unzureichender Validierung von clientseitig bereitgestellten Daten während des Aufbaus der OpenVPN-Verbindung. Ein nicht authentifizierter Remote-Angreifer kann speziell gestaltete Eingaben bereitstellen, die die Backend-Befehlsausführungslogik beeinflussen, bevor die Authentifizierung abgeschlossen ist. Die Ausnutzung erfordert, dass die OpenVPN-Server-Funktion aktiviert ist, der VPN-Dienst für den Angreifer erreichbar ist und der Angreifer einen OpenVPN-Verbindungsversuch initiieren kann. Eine erfolgreiche Ausnutzung kann zur Ausführung beliebiger Befehle führen, was möglicherweise zur vollständigen Kompromittierung des betroffenen Geräts führt.
Quellen
1Python-PoC, das CVE-2026-19586 ausnutzt, eine unauthentifizierte Command-Injection in TP-Link Omada SSL VPN, die über OpenVPN-Benutzernamen-Injection beliebige Befehle als root ausführt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.