KANADA / LONDON (IT BOLTWISE) – Sicherheitsforscher haben die Router-Backdoor „ENDLESSDOORS“ in der Firmware von Zbtlink Electronics identifiziert. Der Schadcode nutzt Root-Rechte, tarnt sich als legitimer Kernel-Prozess namens „kworker“ und baut ohne Authentifizierung Verbindungen zu C2-Servern auf. Damit lassen sich Remote-Root-Befehle und Reverse Shells ausführen. Ohne verfügbaren Patch empfehlen die Experten, betroffene Geräte zu ersetzen oder sofort zu isolieren.

Bei der aktuellen Router-Kampagne um „ENDLESSDOORS“ geht es weniger um eine klassische Schwachstelle, die man mit einem Firmware-Update wegpatchen kann, sondern um eine in der Gerätesoftware verankerte Hintertür. Laut der veröffentlichten Sicherheitsanalyse betrifft das Implantat Router-Firmware von Zbtlink Electronics und ist unter der Kennung CVE-2026-66747 registriert. Technisch auffällig ist die Kombination aus Root-Rechten und einer Tarnung als Systemprozess: Die Backdoor erscheint in der Laufzeit als „kworker“ und nutzt genau dadurch den Vorteil, dass sie sich wie Teil der normalen Kernel-Logik verhält.
Die Details zeigen, warum das Entfernen schwer wird. Die Forscher ordnen das Schadmodul dem rctl-Tool zu, das bereits seit 2015 auf GitHub verfügbar ist, und beschreiben die Implementierung so, dass sie in den untersuchten Firmware-Images von Zbtlink enthalten ist. Besonders kritisch ist der Kommunikationsweg: Das Implantat kontaktiert Command-and-Control-Server (C2) ohne Authentifizierung, wodurch es für externe Akteure genügt, die Zielparameter zu kennen. Genannt werden dabei unter anderem die Domain zbtctl.epplink.net sowie die IP-Adresse 47.100.190.96, die das Implantat in einem festen Intervall von 35 Sekunden ansteuert.
Mit dieser Architektur verschiebt sich das Risiko vom lokalen Netzwerk hin zur zentral steuerbaren Fernzugriffsfläche. Jacob Baines, CTO von VulnCheck, wird in der Veröffentlichung mit der Einordnung zitiert, dass die Verbindung Remote-Root-Befehle erlaubt und Reverse Shells ermöglicht. Praktisch bedeutet das: Angreifer können nicht nur einmalig Zugriff erlangen, sondern das kompromittierte Gerät als Eintrittspunkt in die Umgebung nutzen und auch den darüberlaufenden Datenverkehr nach Belieben beeinflussen. Genau diese Form der Fernsteuerbarkeit macht es für Betreiber schwer, allein mit Monitoring oder reaktiven Maßnahmen gegenzusteuern, solange das Implantat aktiv bleibt.
Die Tragweite wird zudem durch die geschätzte Gerätezahl sichtbar. VulnCheck schätzt, dass weltweit mindestens 100.000 Geräte betroffen sind, und begrenzt die Problematik nicht auf eine einzige Produktlinie unter dem Namen Zbtlink. In der Analyse werden vielmehr mehrere Marken genannt, darunter ZBT, ZBTWiFi und Wiflyer. Für Security-Teams heißt das: Asset-Inventory darf sich nicht nur auf ein Markenlogo stützen, sondern muss Modellbezeichnungen, Firmwarestände und gegebenenfalls auch Konfigurationssignaturen systematisch abgleichen, damit kompromittierte Einheiten nicht aus Versehen im Bestand bleiben.
Auch die Reaktion aus Industrie und Politik unterstreicht die Dringlichkeit. Zbtlink Electronics setzte am 7. August 2026 den Verkauf betroffener Router-Modelle vorerst aus und entfernte sämtliche Firmware-Downloads von den offiziellen Kanälen. In der Stellungnahme bezeichnete der Hersteller das Implantat als „After-Sales-Tool“, zugleich wurde ein Missbrauch der Funktion bestritten, aber die Firmware dennoch wegen Sicherheitsbedenken zurückgezogen. Parallel dazu gab die kanadische Regierung eine offizielle Sicherheitswarnung heraus, und im Umfeld nationaler Sicherheitsinteressen verbot die US-amerikanische Federal Communications Commission (FCC) am Vortag den Import neuer Router ausländischer Hersteller, begründet mit allgemeinen Sicherheitsbedenken, die durch Vorfälle wie diese Backdoor-Entdeckung untermauert werden.
Für Administratoren ist derzeit der wichtigste Punkt die fehlende Patch-Option. Nach Angaben von VulnCheck existiert aktuell kein Patch zur Schließung der Sicherheitslücke. Da die Hintertür tief in der Firmware verankert ist, bewerten die Sicherheitsforscher eine Bereinigung der bestehenden Software als nicht durchführbar und raten stattdessen zu zwei klaren Schritten: betroffene Geräte vollständig ersetzen oder sie sofort vom Netzwerk isolieren, um potenzielle Fernzugriffe zu verhindern. Gerade in Umgebungen, in denen Router zentrale Funktionen wie VPN-Zugänge, Segmentierung oder DNS-Weiterleitungen übernehmen, ist die Isolation oft der schnellste Weg, um die Angriffsfläche zu reduzieren, auch wenn dadurch vorübergehend Geschäftsfunktionen ausfallen können.
Unterm Strich zeigt der Fall, wie schnell sich die Angriffslogik bei „Gerätelogik“-Backdoors von der reinen CVE-Sichtweise wegbewegt. Wenn ein Implantat als legitimer Kernel-Prozess getarnt ist und ohne Authentifizierung C2-Kontakte aufbaut, wird die typische Vorstellung von „Update und Ruhe“ durch ein „Bestand sichern und Worst-Case annehmen“ ersetzt. Für die nächste Planungsrunde in Unternehmen heißt das: Router und Edge-Hardware brauchen einen härteren Betriebsrahmen, angefangen bei konsequenter Segmentierung über kontrollierte Verwaltungszugänge bis hin zu einem Patch- und Austauschprozess, der auch dann funktioniert, wenn der Hersteller keine saubere Bereinigung liefern kann. Genau deshalb lohnt es sich, die eigene Gerätemappe in Bezug auf CVE-2026-66747 und die betroffenen Marken zeitnah zu prüfen, bevor sich aus der technischen Schwachstelle ein realer Sicherheitsvorfall entwickelt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ENDLESSDOORS: Backdoor in Zbtlink-Routern ermöglicht Remote-Root-Zugriff" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ENDLESSDOORS: Backdoor in Zbtlink-Routern ermöglicht Remote-Root-Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ENDLESSDOORS: Backdoor in Zbtlink-Routern ermöglicht Remote-Root-Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!