Digitalisierungsbox Premium 2 und Smart 2, neue Firmware Version 16.40.2.24.00 von 07/2026 mit Sicherheitsupdate

tango501

IPPF-Promi
Mitglied seit
1 Aug 2022
Beiträge
6,487
Punkte für Reaktionen
1,569
Punkte
113
DIGITALISIERUNGSBOX PREMIUM 2, Firmwareänderungen (Stand 07/2026)
Firmware Version: 16.40.2.24.00 Veröffentlichungsdatum: 07/2026
ÄNDERUNGEN
− Sicherheitsupdate (dnsmasq auf Version 2.92rel2)


Sicherheitshinweis: Die Probleme mit "dnsmasq" wurden mit diesem Update zwar behoben. Es ist allerdings mehr als verwunderlich, dass die Sicherheitslücken in OpenSSL in beiden Digitalisierungsboxen noch immer nicht behoben worden sind. In beiden Digitalisierungsboxen kommt noch OpenSSL Version 3.0.19 zum Einsatz. Das ist auch jeweils in dem "End-User License Agreement" bei beiden Digitalisierungsboxen gut dokumentiert.

Die Sicherheitslücken bzw. "Vulnerabilities" bei OpenSSL sind aber auch gut dokumentiert und öffentlich einsehbar.
Es gibt eine ganze Reihe von CVEs, welche auch noch in OpenSSL Version 3.0.19 und Version 3.0.20 enthalten sind und erst mit Version 3.0.21 vom 9. Juni 2026 behoben wurden. Die höchste Einstufung bei den verschiedenen CVEs ist dabei "Severity High". Evtl. liest ja noch jemand vom @Telekom hilft Team hier mit, alternativ kann sich ein Anwender aber mit diesem Sicherheitshinweis auch gerne einmal an den Herstellersupport wenden.

Ergänzung: Beide Digitalisierungsboxen verfügen sogar über ein IT-Sicherheitskennzeichen, welches derzeit (noch) aktuell und gültig ist.
IT-Sicherheitskennzeichen für Digitalisierungsbox Premium 2, Kennzeichen ID: IT-SIK-02022, Laufzeit: 28.07.2022 - 27.07.2026
IT-Sicherheitskennzeichen für Digitalisierungsbox Smart 2, Kennzeichen ID: IT-SIK-02021, Laufzeit: 28.07.2022 - 27.07.2026

Allerdings steht dort unter Sicherheitsinformationen: Keine Schwachstellen bekannt. Die jetzt behobene Sicherheislücke in dnsmasq ist dort offenbar weder bekannt noch gemeldet worden. Ebenfalls sind die Sicherheitslücken in OpenSSL Version 3.0.19, welche bereits mit OpenSSL Version 3.0.20 vom 7. April 2026 behoben worden sind, dort nicht dokumentiert worden. Besonders spannend sind dabei die beiden folgenden Punkte, welche auch in den Links der o.g. Sicherheitskennzeichen enthalten sind:
  • "Der Hersteller hat für die Dauer der Freigabe zugesichert, das Bundesamt für Sicherheit in der Informationstechnik unaufgefordert zu informieren, wenn sich die vom Hersteller erklärten Eigenschaften des Dienstes ändern, sobald sie ihm bekannt werden, einschließlich (vorübergehender) Störungen der Informationssicherheit des Produktes und Sicherheitslücken."
  • "Der Hersteller hat für die Dauer der Freigabe weiterhin zugesichert, ihm hinsichtlich des Produktes bekanntwerdende Sicherheitslücken unverzüglich zu beheben und den Stand der dafür erfolgten Maßnahmen dem Bundesamt für Sicherheit in der Informationstechnik entsprechend § 3 Absatz 4 Satz 2 BSI-ITSiKV anzuzeigen."
Wenn man diese beiden Punkte zugrunde legt, warum ist dann eigentlich die "Sicherheitsampel" beim BSI auf grün und zeigt "Keine Schwachstellen bekannt" an?
 
Zuletzt bearbeitet:
Die Firmware Version 16.40.2.24.00, welche das Sicherheitsupdate für dnsmasq auf Version 2.92rel2 beinhaltet, wird für die Digitalisierungsbox Smart 2 und Digitalisierungsbox Premium 2 NICHT MEHR zum Download angeboten. Dezeit ist auf den Hilfeseiten wieder die Version 16.40.2.23.00, Stand 05/2026 zu finden, welche die Sicherheitslücken in dnsmasq noch enthält.
"https://www.telekom.de/hilfe/geraete/router/weitere/digitalisierungsbox/premium-2"
"https://www.telekom.de/hilfe/geraete/router/weitere/digitalisierungsbox/smart-2"

Leider werden auf den Hilfeseiten keine Gründe für das Entfernen dieses Sicherheitsupdates genannt.

Etwas überraschend sind die "Sicherheitsampeln" für beide Produkte beim BSI derzeit auf grün "Keine Schwachstellen bekannt".
"https://www.bsi.bund.de/SharedDocs/...2022_zyxel_digitalisierungsbox-premium-2.html"
"https://www.bsi.bund.de/SharedDocs/...-02021_zyxel_digitalisierungsbox-smart-2.html"

Falls hier jemand mit einem Presseausweis mitliest, gerne dazu einmal eine Presseanfrage den jeweiligen Stellen zukommen lassen.
 
Die Firmware Version 16.40.2.24.00 wurde offenbar zurückgezogen, eine Begründung dafür steht bislang noch aus. Der bisherige zeitlich Ablauf und die möglichen Hintergründe:
Die Firmware "16.40.2.24.00.img" wurde am 10.07.2026 erstellt.
Die Releasenotes sind vom 13.07.2026, in welchen auch auf das Sicherheitsupdate für dnsmasq auf Version 2.92rel2 hingewiesen wird.
Das Release dnsmasq 2.92rel2 wurde bereits am 11.05.2026 veröffentlicht und behebt eine ganze Reihe von CVEs.
CVE-2026-2291, CVE-2026-4890, CVE-2026-4891, CVE-2026-4892, CVE-2026-4893 und CVE-2026-5172.
Allerdings wurde schon am 04.06.2026 dnsmasq 2.93 veröffentlicht. Dort ist eine ganze Reihe von Fehlerbehebungen mit enthlten.
  • Fix a corner-case in DNSSEC validation with wildcards. If we have a wildcard record *.example.com and receive a query for a.example.com then that's OK, but we have to check that there isn't an actual a.example.com record. The corner case is when we get a query for *.example.com in that case the non-existence check is not required, was being done. Thanks to Jan Breig for spotting this.
  • Enable support for inotify on FreeBSD 15.0-RELEASE, which added Linux-compatible inotify support.
  • Fix DNSSEC failure with spurious RRSIGs. The presence of wrong RRSIG RRs in replies caused DNSSEC validation to fail even when the RRs do not require validation because the zone is unsigned. Note that, at the time of this commit, Google DNS appears to have the same bug, so if you're using 8.8.8.8 or friends as upstream, resolving the broken zones (eg rivcoed.org) will still fail. Thanks to Petr Menšík for the bug report.
  • Fix DNSSEC fail with CNAME replies to DS queries. A CNAME reply to a DNSSEC query was confusing the validation logic. It now accepts a signed CNAME reply to a DS query as proof that no DS exists at the domain. This fixes the DS/zone break detection logic.
  • Fix regression in 2.92 release which broke DHCPv6 when a DHCP relay is in use. Many thanks to Jørgen Søvik for help finding this bug.
  • Modify the inotify implementation so that inotify watches are only created after dnsmasq has changed permissions and userid. This means that the permissions used when creating the watches are the same as used for accessing watched files, which makes more sense and avoids odd and confusing error conditions.
  • Rework storage allocation for domain names. This fixes a security bug that can cause heap-overwrite with long domain names. CVE-2026-2291 covers this and a simple patch for existing releases was released with the CVE. This patch reworks the whole code base to make it cleaner and less liable to future confusions. Either upgrading to 2.93 or applying the patch to earlier versions is sufficient to close the security hole. Thanks to Andrew S. Fasano for spotting this problem in the first place.
Quelle:

Die Firmware Version 16.40.2.23.00, welche derzeit auf den Hilfeseiten und auf dem ACS befindet, enthält die folgenden Sicherheitslücken.

Die meisten dieser CVEs haben die "Severity HIGH" und der höchste CVSS Score liegt bei 8.8, falls hier hoffentlich noch jemand vom @Telekom hilft Team mitliest.

Auf den Seiten des BSI steht dazu derzeit immer noch "Dem BSI sind keine aktuellen Schwachstellen bekannt."

Der Cyber Resilience Act (CRA) ist bereits am 11. Dezember 2024 in Kraft getreten und ab dem 11. September 2026 gelten die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Aber wir haben ja derzeit noch August 2026 und befinden uns in der "Sommerpause".
 
Auf den Hilfeseiten wurden die Downloads bei Digitalisierungsbox Premium 2 und Smart 2 bei " Firmware-Update" und "Informationen zum Versionsverlauf der Firmware" auf den Stand 05/2026 "angepasst". Allerdings ist auf den ebenfalls auf den gleichen Hilfeseiten enthaltenen Downloads für "Rechtliche Hinweise (LEGAL NOTICE) für Digitalisierungsbox Smart 2, Premium 2, Basic und Glasfaser Modem" und "Smart 2 End-User License Agreement" keine Anpassung erfogt. Bei Datein entsprechen dem Stand 07/2026 und beziehen sich auf die Firmware Version 16.40.2.24.00. Bitte hier nicht von dem Datum auf der Webseite mit "Stand 07/2016" irritieren lassen.

Welche Open Source Software (OSS) projects in der derzeit zum Download angebotenen Firmware Version 16.40.2.23.00 mit enthalten sind, ist derzeit auf der Webseite so nicht ersichtlich. Diese Information erhält man aber durch ein Entpacken der Datei "16.40.2.23.00.img".
Nach dem Entpacken der IMG steht In der Datei "build.txt" beispielsweise das Erstellungsdatum "Wed, 15 Apr 2026 17:21:53 +0200".
Und in der Datei "license.html" findet man die "Open Source Software (OSS) projects included".

Das Modul Dnsmasq ist in der Version 2.85 enthalten. Diese Version 2.85 ist allerdings noch vom 07.04.2021. Die Version dnsmasq 2.92 gibt es seit dem 14.01.2026, dnsmasq 2.92rel2 seit dem 11.05,2026 und dnsmasq 2.93 seit dem 04.06.2026. Warum wurde hier nicht die zum Erstellungszeitpunkt aktuelle Version dnsmasq 2.92 verwendet? Die Liste der gefundenen und behobenen Fehler ist lang, CVEs eingeschlossen.

Das Modul OpenSSL ist in der Version 3.0.19 enthalten. Die Version 3.0.20 gibt es seit dem 7. April 2026, die derzeit letzte Version 3.0.21 ist vom 9. Juni 2026. Warum wurde hier nicht die zum Erstellungszeitpunkt aktuelle Version OpenSSL 3.0.20 verwendet? Es werden auch damit einige CVEs behoben.

Spannend wird übrigens bei OpenSSL Version 3.0 das Supportende: "Supported Until 07 Sep 2026".
Wie geht es danach mit möglichen Scherheitslücken in OpenSSL weiter? Und warum werden die Sicherheitslücken, welche hier exemplarisch nur in diesen beiden enthaltenen Open Source Software Komponenten stecken, nicht behoben? Auf den Supportseiten steht der Hinweis: "Zur Behebung bekanntgewordener Sicherheitslücken mit hohem Gefährdungsgrad werden bis mindestens 31. Dezember 2030 Firmware-Updates durch den Hersteller bereitgestellt."

Der derzeitige Patchlevel bei der Firmware ist offenbar auf dem Stand von Frank Drebin "Es gibt nicht das geringste zu sehen, Leute!". Und schon gar keine Sicherheitslücken.
 
Digitalisierungsbox Smart 2 und Digitalisierungsbox Premium 2
Firmware-Update, Stand 09/2026, Version 16.40.2.24.01
Firmwareänderungen (Stand 09/2026)
Firmware Version: 16.40.2.24.01 Veröffentlichungsdatum: 09/2026
ÄNDERUNGEN
− Bugfix: LAN- Clients konnten sich nach Update auf 16.40.2.24.00 keine IPv4-Adresse mehr per DHCP zuweisen lassen.
"https://www.telekom.de/hilfe/geraete/router/weitere/digitalisierungsbox/smart-2"
"https://www.telekom.de/hilfe/geraete/router/weitere/digitalisierungsbox/premium-2"
 
Kostenlos!

Statistik des Forums

Themen
248,905
Beiträge
2,304,638
Mitglieder
378,608
Neuestes Mitglied
Ra67