CVE-2026-6644
Eine Befehlsinjektions-Schwachstelle wurde in den PPTP-VPN-Clients auf dem ADM gefunden.
- Veröffentlicht
- 20.04.2026
- Aktualisiert
- 30.04.2026
- CNA zuweisen
- ASUSTOR1
- Beweise beobachtet
- 25.08.2026
Eine Befehlsinjektions-Schwachstelle wurde in den PPTP-VPN-Clients auf dem ADM gefunden.
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Eine Command-Injection-Schwachstelle wurde in den PPTP-VPN-Clients auf dem ADM gefunden. Die Schwachstelle ermöglicht es einem administrativen Benutzer, aus der eingeschränkten Web-Umgebung auszubrechen und beliebigen Code auf dem zugrunde liegenden Betriebssystem auszuführen. Dies geschieht aufgrund unzureichender Validierung der vom Benutzer bereitgestellten Eingaben, bevor diese an eine System-Shell übergeben werden. Eine erfolgreiche Ausnutzung ermöglicht es einem Angreifer, Remote Code Execution (RCE) zu erreichen und das System vollständig zu kompromittieren. Betroffene Produkte und Versionen umfassen: von ADM 4.1.0 bis ADM 4.3.3.RR42 sowie von ADM 5.0.0 bis ADM 5.1.2.REO1.
Proof-of-Concept-Exploit für CVE-2026-6644, der die Schwachstelle und die potenziellen Auswirkungen demonstriert.
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.