Sicherheitslücken in Wireshark: Angreifer können Abstürze auslösen
Angreifer können an mehreren Softwareschwachstellen in Wireshark ansetzen. Nun haben die Entwickler Sicherheitsupdates veröffentlicht. Im schlimmsten Fall kann Schadcode auf Systeme gelangen – dafür muss ein Opfer aber mitspielen.
Wie aus den Release Notes zu Wireshark 4.6.9 und 4.4.19 (Old Stable) hervorgeht, haben die Entwickler insgesamt 19 Sicherheitslücken geschlossen. Bislang gibt es seitens des Softwareherstellers keine Hinweise, dass Angreifer bereits Computer attackieren.
DoS und Schadcode
Offenbar gibt es bislang nicht für alle Lücken eine Einstufung des Bedrohungsgrads. Vier Lücken sind bereits mit dem Bedrohungsgrad „hoch“ eingestuft. So können Angreifer etwa im Kontext der Zigbee-ZCL- (CVE-2026-95391), SCTP- (CVE-2026-95389) und USB-HID-Protokolle (CVE-2026-96421) mit präparierten Netzwerkpaketen oder manipulierten Mitschnittdateien Wireshark zum Absturz bringen oder lahmlegen.
Die Fehler stecken nicht alle in derselben Funktion. Neben Protokoll-Dissektoren, die aufgezeichnete Daten auswerten, sind auch Parser für Mitschnittdateien und das Hilfsprogramm sharkd betroffen. Die Folgen reichen von Abstürzen über lange oder endlose Verarbeitungsschleifen bis zu Speicherlecks. So nennen die Entwickler für den USB-HID-Dissektor ausdrücklich eine Endlosschleife und ein Speicherleck. Auch ein TTL-Dateiparser kann in eine Endlosschleife geraten. Solche Fehler können eine Analyse blockieren.
Über eine Schwachstelle (CVE-2026-96419 „hoch“) kann sogar Schadcode auf Systeme gelangen und diese im schlimmsten Fall kompromittieren. Damit das klappt, müssen Angreifer Opfer aber dazu bringen, ein präpariertes Profil zu importieren. Auch wenn es bislang noch keine Meldungen zu Attacken gibt, sollten Admins nicht zu lange mit dem Update auf Wireshark 4.6.9 oder 4.4.19 warten.
Zuletzt haben die Entwickler im August 28 DoS-Lücken geschlossen.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.