CVE-2026-42373

D-Link DIR-605L Hardware Revision B2 (End-of-Life, EOL) enthält einen hartcodierten Telnet-Rückkanal (CVE-2026-42373)

criticalEPSS 0.5 %

Beschreibung

D-Link DIR-605L Hardware Revision B2 (End-of-Life, EOL) enthält einen hartcodierten Telnet-Rückkanal. Das Gerät startet bei jedem Hochfahren über /bin/telnetd.sh einen Telnet-Daemon mit dem Benutzernamen "Alphanetworks" und dem statischen Passwort "wrgn76_dlwbr_dir605L", das aus /etc/alpha_config/image_sign gelesen wird. Die benutzerdefinierte Telnetd-Binärdatei akzeptiert eine -u user:password-Flagge, und die benutzerdefinierte Anmeldedatei verwendet strcmp(), um die Anmeldeinformationen zu überprüfen. Eine erfolgreiche Authentifizierung gewährt einem nicht authentifizierten Angreifer im lokalen Netzwerk ein Root-Shell mit vollständiger administrativer Kontrolle. Das Gerät hat das End-of-Life (EOL) erreicht und wird keine Patches mehr erhalten.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
39.4 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-04 15:57 UTC
CWE-798

Weakness-Klassen (CWE)

  • CWE-798Base

    Use of Hard-coded Credentials

    The product contains hard-coded credentials, such as a password or cryptographic key.

    cwe.mitre.org →

Betroffene Betriebssysteme

  • other

    dlink / dir-605l_firmware

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-42373