Kurzfassung
Für zwei UTT-Router sind kritische Schwachstellen veröffentlicht worden: CVE-2026-76003 betrifft den HiPER 1200GW bis einschließlich 2.5.3-170306, CVE-2026-76004 den HiPER 1250GW bis einschließlich 3.2.7-210907-180535. In beiden Fällen geht es um einen Stack-basierten Buffer Overflow, der sich aus der Ferne auslösen lässt. Für Angreifer ist das relevant, weil die Exploits laut Quelle öffentlich verfügbar sind.
Wer eines dieser Modelle im Netz hat, sollte die Geräte jetzt identifizieren, den Hersteller-Stand prüfen und den Zugriff von außen sofort so weit wie möglich einschränken. Für den DACH-Raum ist das vor allem dort heikel, wo solche Router in kleinen Büros, Filialen oder an exponierten Standorten hängen und selten gepflegt werden.
Was ist passiert?
Die NVD führt für den UTT HiPER 1200GW und den UTT HiPER 1250GW jeweils eine kritische Schwachstelle auf. Bei CVE-2026-76003 liegt das Problem in einer Webfunktion unter /goform/formGroupConfig, bei CVE-2026-76004 in /goform/aspApBasicConfigUrcp des HTTP-Handlers.
In beiden Fällen kann ein manipuliertes Eingabefeld den Speicher überlaufen lassen. Das ist kein theoretischer Schönheitsfehler. Solche Fehler landen oft direkt in Remote-Code-Execution-Ketten oder zumindest in einem stabilen Absturz des Dienstes. Laut Quelle ist ein öffentlicher Exploit verfügbar beziehungsweise veröffentlicht worden. Das erhöht den Druck deutlich.
Technische Details
Beide Schwachstellen hängen an der unsicheren Nutzung von strcpy. Diese Funktion prüft die Länge der Eingabe nicht. Wenn ein Angreifer also gezielt zu lange oder passend präparierte Werte schickt, kann er den Stack überschreiben.
Bei CVE-2026-76003 genügt die Manipulation des Parameters timestart. Bei CVE-2026-76004 ist der Angriffsvektor der Parameter pvid. In beiden Fällen spricht die Quelle von einem Angriff über das Netz. Einen Nachweis über Authentifizierungspflichten nennt sie nicht. Auch ob zusätzliche Bedingungen wie eine aktivierte Verwaltungsoberfläche nötig sind, bleibt offen.
Die betroffenen Versionen sind nach aktuellem Stand klar umrissen: HiPER 1200GW bis 2.5.3-170306 und HiPER 1250GW bis 3.2.7-210907-180535. Ob spätere Builds oder andere Modellvarianten verwandt betroffen sind, lässt die Quelle offen.
Wer ist betroffen?
Direkt betroffen sind Organisationen und Privatnutzer, die einen UTT HiPER 1200GW oder 1250GW einsetzen und noch auf den genannten Firmware-Ständen laufen. Im Unternehmensumfeld dürfte das vor allem kleine Standorte, Zweigstellen, Labore oder Lieferantenanbindungen treffen, wo Router oft lange unverändert laufen.
Für Endnutzer ist das nur dann ein Thema, wenn eines dieser Geräte tatsächlich als Heim- oder Kleinbüro-Router im Einsatz ist. Dann gilt: Ein exponiertes Web-Interface plus öffentlich bekannter Exploit ist eine schlechte Kombination. Wer von außen auf das Gerät zugreifen kann oder Fernwartung aktiviert hat, trägt mehr Risiko als ein Gerät hinter sauberer Segmentierung ohne Internetfreigaben.
Empfohlene Maßnahmen
Erster Schritt: Gerät inventarisieren. Prüfen, ob eines der beiden Modelle im Bestand ist und welche Firmware installiert ist. Das geht oft schneller über das Asset-Register als über die Suche am Rack, aber am Ende zählt nur der echte Stand auf dem Gerät.
Dann sofort den Hersteller-Status prüfen. Ein Update auf eine gepatchte Version hat Priorität. Falls noch kein Fix vorliegt oder nicht schnell verfügbar ist, sollten Admins den Verwaltungszugang von außen sperren, Remote-Management deaktivieren und den Zugriff auf das Web-Interface auf interne Admin-Netze begrenzen. Wo das nicht möglich ist, hilft nur harte Kompensation: ACLs, VPN-Zwang, Segmentierung und enges Monitoring auf verdächtige Requests an die genannten Pfade.
Wer solche Router in produktiven Netzen betreibt, sollte außerdem Logdaten sichern und auf ungewöhnliche Neustarts, Konfigurationsänderungen oder unerklärliche Fehler im HTTP-Dienst achten. Ein öffentlicher Exploit senkt die Schwelle für Massenangriffe. Das macht schnelles Handeln wichtiger als saubere Dokumentation in der nächsten Wartungsschleife.
Einschätzung von CyberSecurity-News.de
Die Lage ist ernst, aber nicht spektakulär neu. Kritische Buffer Overflows in Router-Weboberflächen sieht man seit Jahren. Neu ist hier vor allem die Kombination aus externer Erreichbarkeit und öffentlich verfügbarem Exploit. Das reicht, um betroffene Geräte in kurzer Zeit in das Blickfeld automatisierter Angriffe zu ziehen.
Schwach bleibt die Informationslage dort, wo Herstellerdetails fehlen. Die Quelle nennt die betroffenen Versionen und die Angriffsflächen, aber keine belastbare Aussage zu bereits verfügbaren Patches oder Workarounds. Genau das ist für Betreiber der entscheidende Punkt. Wer nur auf eine spätere Wartungsrunde wartet, riskiert unnötig Angriffsfläche.
Für die meisten Leser ist das Thema deshalb eher operativ als strategisch kritisch. Wer keinen UTT HiPER 1200GW oder 1250GW einsetzt, kann die Meldung zur Kenntnis nehmen und weitergehen. Wer die Geräte betreibt, sollte heute noch prüfen, ob sie im Internet erreichbar sind und ob ein Update oder zumindest eine Abschottung sofort möglich ist.
Fazit
CVE-2026-76003 und CVE-2026-76004 sind zwei klar ausnutzbare, kritische Schwachstellen in UTT-HiPER-Routern. Beide erlauben einen Fernangriff über manipulierte Webparameter. Mit öffentlich bekanntem Exploit und betroffenen Produktlinien bis zu genau benannten Firmwareständen ist das keine Meldung für den Hinterkopf, sondern für die Tagesliste.
Priorität hat jetzt die Bestandsaufnahme. Danach folgen Update, Abschottung und Prüfung der Erreichbarkeit von außen. Wer den Router als Randgerät behandelt, macht einen Fehler. Gerade solche Geräte sitzen oft am Eintrittspunkt ins Netz.
Quellenangabe
NVD-Einträge zu CVE-2026-76003 und CVE-2026-76004. Weiterführende Originalquelle: https://nvd.nist.gov/vuln/detail/CVE-2026-76003 und https://nvd.nist.gov/vuln/detail/CVE-2026-76004.






