
# So habe ich meine ersten beiden CVEs rein zufällig gefunden
Hallo zusammen, im Mai habe ich anständige Schwachstellen in meinem Router gefunden, heute kann ich es endlich allen zeigen!
Beide Schwachstellen in diesem Repo sind authentifizierte Denial-of-Service-Schwachstellen!
Ich kenne die genauen technischen Details nicht, warum oder wieso diese Schwachstellen funktionieren, wir haben nie eine Antwort von Calix (in diesem Fall der Hersteller) bekommen, also ja! Spaß!
Das sind auch meine ersten und zweiten CVEs überhaupt, 2 für 1 Deal, kein Problem.
CVE-2026-19745 ist ein DoS durch unsachgemäßes Herunterfahren oder Freigeben von Ressourcen, der meinen Router betrifft :)
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
„Es wurde ein Fehler in Calix GigaSpire 26.1.0 gefunden. Betroffen ist eine unbekannte Funktion der Datei utilities_configurationsave.cgi der Komponente Web Management Interface. Die Ausführung einer Manipulation des Arguments sessionKey kann zu einem Denial of Service führen. Der Angriff kann remote gestartet werden. Der Exploit wurde veröffentlicht und kann verwendet werden. Der Hersteller wurde frühzeitig über diese Offenlegung informiert, hat aber in keiner Weise reagiert."
VulDB hat entschieden, dass die passende CWE die CWE-404 ist, was mich etwas überrascht hat, weil ich an CWE-835 gedacht habe. Leider habe ich keine technischen Details, warum das passiert ist, aber ich kann euch sagen, dass ich diese beiden CVEs durch reinen Zufall gefunden habe.
Mai: Schwachstelle gefunden, zunächst dachte ich, es sei nur ein Rate-Limiting, bis ich versuchte, die Website auf einem anderen Computer zu nutzen – stellte sich heraus, dass es das nicht war.
Mai: Nach mentaler Vorbereitung entschied ich, dass es sich lohnt, dies zu melden, auch wenn ich mich anfangs geirrt haben sollte.
Juni: Ich wurde 16, offensichtlich sehr wichtig für den Zeitplan.
Juni: An VulnDB gemeldet.
Juni: Calix hat sich (endlich) bei mir gemeldet, was unerwartet war, behauptete, es existiere keine Schwachstelle, aber sie würden es im nächsten Release „patchen" ?? gut gemacht, ich habe am selben Tag mit Videobeweis geantwortet, dass mein Bericht eine echte Schwachstelle ist, danach habe ich keine Antwort mehr erhalten.
August: CVE von VulDB zugewiesen.
Calix sagte, dies sei erwartetes Verhalten bei einem Timeout, während die Anwendung auf Benutzereingaben wartet. Das könnte durchaus der Fall sein, aber es sollte keine Auswirkungen auf andere Benutzer haben.

https://github.com/user-attachments/assets/6aa509d4-ee69-4ed6-a9bb-1324f77a7036
Wie der Zeitplan vermuten lässt, war Calix nicht wirklich hilfreich, abgesehen davon, dass die CVE-Zuweisung aufgrund der mangelnden Kommunikation zustande kam. Soweit ich weiß, hat VulDB Calix kontaktiert und sie haben selbst nie eine Antwort erhalten.
Ich würde euch gerne die Antwort zeigen, die sie mir gegeben haben, aber das darf ich leider nicht :( Im Grunde sagten sie nur, dass sie es nicht reproduzieren konnten und dass sie es nicht patchen werden, außer das Traceroot-Ding (siehe unten)
https://github.com/user-attachments/assets/62c1ae62-8d52-4e97-975c-3c14ee6d8c95
Ich habe mir alle Endpunkte angesehen, die die Browser-Oberfläche freigibt, und mir ist traceroot.cmd aufgefallen, das einen Abbruchvorgang akzeptiert.
Ich habe mir gedacht, was passiert, wenn ich einfach ein Traceroot abbreche, das nicht existiert.
Ich habe es versucht und es schien, als würde die gesamte Oberfläche abstürzen, alle werden abgemeldet und vergangene Cookies und ähnliches werden ungültig.
Das ist der, den Calix patchen wird, mit der Behauptung, es gebe keinen DoS, aber es löst einen „unerwarteten" Codepfad aus.
Ich möchte ein großes Lob an das Moderations- und Sicherheitsteam von VulDB aussprechen, sie haben großartige Arbeit bei der Prüfung meiner Berichte geleistet und sie ernst genommen (anders als gewisse andere hier). Ich freue mich darauf, in Zukunft weitere Berichte einzureichen! :)
PS: Ich war sehr nervös, als ich versuchte, das einzureichen, weil es das erste Mal war, dass ich so etwas gemacht habe, und ich war mir sehr unsicher, ob das, was ich gefunden habe, eine Schwachstelle ist oder nicht. Aber ich wusste es, als ich Tests zu all diesen Schwachstellen auf einem separaten Computer durchgeführt habe! Das bedeutet, mein erster Computer fungierte wie ein Angreifer, während ein zweiter Computer angemeldet war, und die Auswirkungen waren auf beiden Computern sichtbar!
Ich glaube, die Analyse von VulDB ging hier zu weit (vermutlich KI), aber egal, etwa wenn es als „kritischer Sicherheitsfehler" bezeichnet wird, obwohl es das wirklich nicht ist.
Während des Zeitraums habe ich auch etwa 2 Folge-E-Mails geschickt und nichts bekommen außer Fehlern von welchem E-Mail-Dienst auch immer sie nutzen, und bei der vorherigen wurde ich ignoriert.

Gott-Level-Technologie, heilige Scheiße
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
https://nvd.nist.gov/vuln/detail/CVE-2026-19746