Zero-Day-RCE macht weltweit mehr als 70.000 XSpeeder-Geräte angreifbar

Eine kritische Zero-Day-Schwachstelle in der SXZOS-Firmware von XSpeeder ermöglicht die Ausführung von Remote-Code ohne Authentifizierung auf mehr als 70.000 weltweit erreichbaren Geräten.

Written By
Ken Underhill
Ken Underhill
Dec 29, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu offengelegte Zero-Day-Schwachstelle in weit verbreiteten Netzwerkgeräten hat Zehntausende Unternehmen der Gefahr einer vollständigen Systemkompromittierung ausgesetzt – ein Hersteller-Patch ist derzeit nicht verfügbar. 

Die Schwachstelle ermöglicht es Angreifern, betroffene Geräte aus der Ferne vollständig zu übernehmen – ohne Authentifizierung – und weckt damit dringende Bedenken bei Unternehmen, die auf Edge- und SD-WAN-Infrastrukturen setzen.

„… ist die erste von einem Agenten entdeckte, aus der Ferne ausnutzbare 0-Day-RCE,“ sagten die pwn.ai-Forscher in ihrer Veröffentlichung.

Umfang und mögliche Auswirkungen der SXZOS-Zero-Day-Schwachstelle

Die Schwachstelle betrifft SXZOS, die von XSpeeder, einem chinesischen Netzwerkausrüster, verwendete Kernfirmware. Zu den betroffenen Produkten gehören SD-WAN-Appliances, Edge-Router und Smart-TV-Controller.

Den Forschern zufolge sind derzeit mehr als 70.000 SXZOS-basierte Systeme online erreichbar.

Die Remote-Code-Execution-Schwachstelle in SXZOS

Im Kern geht die Schwachstelle (CVE-2025-54322) auf eine unsichere Eingabeverarbeitung innerhalb einer in die SXZOS-Firmware eingebetteten Django-basierten Webanwendung zurück. 

Die Forscher identifizierten eine kritische Schwachstelle im /webInfos/-Endpunkt, der mehrere HTTP-GET-Parameter akzeptiert und verarbeitet, ohne eine sinnvolle Validierung oder Bereinigung der Eingaben durchzusetzen. 

Dieser Endpunkt ist bereits vor der Authentifizierung erreichbar und standardmäßig auf dem Internet zugewandten Verwaltungsschnittstellen exponiert.

Das schwerwiegendste Problem betrifft den chkid-Parameter. SXZOS dekodiert diesen Parameter aus Base64 und übergibt den dekodierten Wert direkt an Pythons eval()-Funktion. 

Da eval() beliebige Python-Ausdrücke ausführt, wird jede von einem Angreifer kontrollierte Eingabe, die diese Funktion erreicht, als vertrauenswürdiger Code behandelt. 

Dieses Design hebt die Grenze zwischen Daten und ausführbarer Logik praktisch auf und schafft ein direktes Verfahren zur Ausführung von Remote-Code.

Advertisement

Um die Schwachstelle auszunutzen, erstellt ein Angreifer eine Anfrage, in der schädliche Python-Payloads Base64-kodiert und in den chkid-Parameter eingebettet werden. 

Nach der Dekodierung wird die Payload im Kontext der Webanwendung ausgewertet, wodurch sofortige Befehlsausführung mit Root-Rechten auf dem zugrunde liegenden Betriebssystem möglich wird. 

Angreifer können dadurch Hintertüren installieren, Netzwerkkonfigurationen ändern, Datenverkehr abfangen oder sich lateral in verbundene Umgebungen bewegen.

SXZOS implementiert zwar mehrere Abwehrmechanismen, die den Zugriff auf sensible Endpunkte einschränken sollen.

Dazu gehören ein zeitlich synchronisierter Nonce-Header (X-SXZ-R), der Replay-Angriffe verhindern soll, die Anforderung, vor dem Zugriff auf bestimmte Routen ein Sitzungscookie zu initialisieren, sowie ein simples eingabebasiertes Teilstring-Filter, das bekannte schädliche Muster blockieren soll. 

Diese Schutzmechanismen werden jedoch auf den Middleware- und Nginx-Ebenen durchgesetzt und nicht innerhalb der verwundbaren Anwendungslogik selbst.

Da die Filterlogik auf vorab dekodierten Eingaben arbeitet und sich auf statischen Musterabgleich stützt, lässt sie sich durch Kodierung und geringfügige Verschleierung der Payload umgehen. 

Wenn ein Angreifer die erwartete Anfragestruktur und die zeitlichen Anforderungen erfüllt, wird die Anfrage unverändert an die Django-Ansicht weitergeleitet, wo der unsichere eval()-Aufruf ausgeführt wird. 

Infolgedessen bieten die gestaffelten Abwehrmaßnahmen lediglich oberflächliche Hürden und verringern die Ausnutzbarkeit nicht nennenswert.

Die gesamte Angriffskette ist wenig komplex und erfordert weder Authentifizierung noch besonderen Zugriff oder eine Interaktion legitimer Nutzer. 

Zum Zeitpunkt der Veröffentlichung berichteten die Forscher nicht über eine Ausnutzung in freier Wildbahn.

Risiko ohne Patch reduzieren

Da für die Ausnutzung keine Authentifizierung erforderlich ist und internetzugewandte Verwaltungsschnittstellen angegriffen werden, sollten sich Abwehrmaßnahmen auf die Reduzierung des Zugriffs, Transparenz und Eindämmung konzentrieren.

  • SXZOS-Verwaltungsschnittstellen aus dem direkten Internetzugriff entfernen und den Zugriff über IP-Allowlists oder Zugriffssteuerungslisten beschränken, wenn externer Zugriff unvermeidbar ist.
  • Starke Netzwerksegmentierung umsetzen und vertrauenswürdige Beziehungen einschränken um laterale Bewegungen und eine mögliche Kompromittierung einzudämmen.
  • Zugriff auf den anfälligen /webInfos/-Endpunkt über Firewalls blockieren oder einschränken, Reverse-Proxys oder Web Application Firewall-Regeln.
  • HTTP-Datenverkehr, Systemereignisse und Konfigurationsänderungen überwachen und zentral protokollieren um verdächtige Aktivitäten zu erkennen und die Reaktion auf Sicherheitsvorfälle.
  • Gerätekonfigurationen härten, indem unnötige Dienste deaktiviert werden, ausgehender Datenverkehr eingeschränkt und Ratenbegrenzungen auf Verwaltungsschnittstellen durchgesetzt werden.
Advertisement

Da der Hersteller noch keinen Patch veröffentlicht hat, tragen diese Maßnahmen dazu bei, das Risiko zu reduzieren und den Schadensradius zu begrenzen.

Offengelegte Edge-Geräte vergrößern die Angriffsfläche

Diese Schwachstelle zeigt, wie mehrere häufige Risikofaktoren in modernen Infrastrukturen zunehmend zusammenwirken, darunter unsichere Praktiken bei der Firmware-Entwicklung, weitreichend exponierte Edge-Geräte und eine uneinheitliche Reaktion der Hersteller auf Sicherheitsprobleme. 

Sie zeigt außerdem, wie Fortschritte bei der autonomen Sicherheitsforschung eine schnellere und tiefere Analyse eingebetteter Systeme ermöglichen und kritische Schwachstellen häufig schneller aufdecken, als herkömmliche Prozesse zur Behebung durch Hersteller Schritt halten können. 

Zusammengenommen unterstreichen diese Bedingungen die Notwendigkeit von Sicherheitsmodellen, die von einer Kompromittierung ausgehen und strenge Zugriffskontrollen sowie Segmentierung in den Mittelpunkt stellen – Prinzipien, die den Kern von Zero-Trust-Architekturen bilden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.