Sicherheitshinweise (Schwachstellen und CVEs) vom 15. April 2026
Liebe Leserinnen und Leser,
In diesem Beitrag finden Sie eine Liste von Schwachstellen und CVEs, die wir kürzlich bei bestimmten GL.iNet KVM-Modellen gefunden haben.
Bitte prüfen Sie die von den Schwachstellen und CVEs betroffenen Firmware-Versionen. Wenn Ihr Gerät betroffen ist, empfehlen wir dringend, Ihr KVM so bald wie möglich auf die Firmware-Version mit den entsprechenden Fehlerbehebungen zu aktualisieren.
| Modellnummer | Betroffene Firmware-Version | Behobene Firmware-Version |
|---|---|---|
| GL-RM1 | V1.8.1 und früher | V1.8.2 |
| GL-RM10 | ||
| GL-RM10RC | ||
| GL-RM1PE | V1.8.0 und früher |
CVE-2026-32290
- Zusammenfassung: KVM überprüft die Authentizität hochgeladener Firmware-Dateien nicht ausreichend.
- Dank an: Eclypsium
CVE-2026-32291
- Zusammenfassung: Für die serielle UART-Konsole des KVM ist keine Authentifizierung erforderlich.
- Dank an: Eclypsium
CVE-2026-32292
- Zusammenfassung: Ein Angreifer in der Mitte oder ein kompromittierter Update-Server könnte die Firmware und den zugehörigen MD5-Hash ändern, um die Überprüfung zu bestehen.
- Dank an: Eclypsium
CVE-2026-32293
- Zusammenfassung: Ein Angreifer in der Mitte oder ein kompromittierter Update-Server könnte die Firmware und den zugehörigen MD5-Hash ändern, um die Überprüfung zu bestehen.
- Dank an: Eclypsium
CVE-2026-5959
- Zusammenfassung: Diese Schwachstelle löscht die Gerätebindung nicht, nachdem ein Benutzer das Gerät gebunden und anschließend zurückgesetzt hat.
- Dank an: Dustin Eastman
Dies ist eine Bekanntmachung und keine Diskussion. Um Sicherheitsfehler zu melden, senden Sie bitte eine E-Mail an security@gl-inet.com. Für die Offenlegung von Schwachstellen gilt eine Frist von 90 Tagen.