Kurzfassung

Für zwei Router von EFM ipTIME gibt es kritische Schwachstellen: CVE-2026-78167 betrifft den T16000M in Version 14.20.2, CVE-2026-78168 den T24000M bis Version 14.20.0. In beiden Fällen liegt das Problem in der Sitzungsprüfung. Ein Angreifer kann die Authentifizierung umgehen, und zwar aus der Ferne. Das Risiko steigt zusätzlich, weil für beide Lücken ein öffentlicher Exploit vorliegt.

Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn diese Geräte an Standorten, in Außenstellen oder in kleineren Netzen laufen. Wer die Router nicht im Blick hat, merkt einen Angriff womöglich erst spät. Der Hersteller hat laut NVD auf die frühe Kontaktaufnahme nicht reagiert.

Was ist passiert?

Die NVD meldet zwei separate, aber technisch eng verwandte Schwachstellen in EFM ipTIME-Geräten. Beide treffen die Funktion httpcon_check_session_url im Session-Validation-Handler. Genau dort prüft das Gerät also, ob eine Sitzung wirklich berechtigt ist. Wenn diese Prüfung fehlerhaft arbeitet, kann ein Angreifer sich als authentifiziert ausgeben, ohne es zu sein.

Bei CVE-2026-78167 ist der EFM ipTIME T16000M in Version 14.20.2 betroffen. Bei CVE-2026-78168 geht es um den EFM ipTIME T24000M bis einschließlich 14.20.0. Beide Schwachstellen lassen sich remote ausnutzen. Für Admins ist das unangenehm, weil ein Angreifer dafür keinen physischen Zugriff braucht.

Technische Details

Der Kern ist eine fehlerhafte Authentifizierung. Das heißt: Die Router akzeptieren unter bestimmten Umständen eine manipulierte Sitzung oder bewerten eine Sitzung falsch. Die NVD ordnet beide Fälle als kritisch ein. Das passt zur Angriffsart, denn wer Authentifizierung umgeht, landet oft direkt im Verwaltungsbereich eines Geräts.

Wichtig ist auch der Hinweis auf die öffentliche Verfügbarkeit eines Exploits. Das macht die Sache deutlich ernster als eine reine Theorie im Labor. Sobald Code kursiert, sinkt die Hürde für Angriffe spürbar. Ob die Schwachstellen bereits aktiv ausgenutzt werden, nennt die Quelle nicht.

Zur betroffenen Software nennt die NVD nur die genannten Modell- und Versionsstände. Ob weitere Firmware-Versionen oder andere ipTIME-Modelle dieselbe Schwachstelle tragen, bleibt offen. Diese Lücke in der Herstellerkommunikation ist typisch ärgerlich, weil sie die Eingrenzung für Betreiber erschwert.

Wer ist betroffen?

Direkt betroffen sind Betreiber von EFM ipTIME T16000M mit Firmware 14.20.2 sowie EFM ipTIME T24000M bis 14.20.0. Das betrifft vor allem Umgebungen, in denen diese Router als zentrale Netzkomponente laufen. In der Praxis sind das oft kleine Standorte, Filialen, Homeoffice-Setups oder Labornetze.

Für Privatnutzer ist die Lage nur dann relevant, wenn genau eines dieser Modelle im Heimnetz hängt. Wer andere Router nutzt, hat mit diesen CVEs nichts zu tun. Für Unternehmen gilt dagegen: Netzwerkgeräte mit Web-Adminfläche stehen immer auf der Liste der Systeme, die Angreifer gern als Einstiegspunkt wählen.

Empfohlene Maßnahmen

Wer eines der betroffenen Geräte betreibt, sollte zuerst den Firmware-Stand prüfen. Liegt der T16000M auf 14.20.2 oder der T24000M auf 14.20.0 oder darunter, gehört das Thema auf die höchste Priorität. Falls der Hersteller eine neuere Version bereitstellt, sollte sie zügig eingespielt werden. Eine Sicherheitslücke in der Sitzungsprüfung lässt sich nicht sauber mit Workarounds erschlagen.

Bis ein Update verfügbar und geprüft ist, hilft nur Härtung im Umfeld: Verwaltungszugang auf ein internes Netz begrenzen, Fernadministration abschalten, wenn sie nicht zwingend gebraucht wird, und die Weboberfläche aus dem Internet heraus blockieren. Wer das Gerät aus der Ferne administrieren muss, sollte den Zugriff über ein VPN führen. Logs auf verdächtige Logins oder ungewöhnliche Session-IDs prüfen. Und wenn der Router in einem sensiblen Netzsegment sitzt, den Austausch gegen ein gepflegteres Modell ernsthaft prüfen.

Einschätzung von CyberSecurity-News.de

Die Meldung ist ernst. Nicht wegen einer spektakulären Technik, sondern weil hier ein typischer, aber gefährlicher Fehler in der Authentifizierung steckt und der Exploit bereits öffentlich ist. Das ist die Sorte Schwachstelle, die in der Fläche schnell relevant wird, sobald Scanner und Skripte sie aufnehmen.

Schwach ist die Informationslage beim Hersteller. Die NVD hält fest, dass EFM früh kontaktiert wurde und nicht reagierte. Für Betreiber ist das kein Detail am Rand, sondern ein echtes Problem. Ohne klare Aussage zu betroffenen Versionen und ohne belastbare Abhilfe bleibt nur, die Geräte selbst zu prüfen und den Netzrand enger zu ziehen. Für viele Leser dürfte das Thema dennoch nur dann kritisch sein, wenn ipTIME-Router tatsächlich im Einsatz sind. Dann aber bitte nicht liegen lassen.

Fazit

CVE-2026-78167 und CVE-2026-78168 betreffen zwei EFM-ipTIME-Router mit einer fehlerhaften Sitzungsprüfung. Beide Lücken erlauben entfernte Angriffe und sind als kritisch eingestuft. Der öffentliche Exploit verschärft die Lage. Wer die betroffenen Modelle betreibt, sollte jetzt Firmware prüfen, den Verwaltungszugang härten und die Geräte nicht offen ins Netz stellen.

Quellenangabe