NETGEAR Produktsicherheit
Schwachstelle melden
Das Product Security Team von NETGEAR untersucht alle Meldungen zu Sicherheitslücken, die NETGEAR Produkte und Dienste betreffen. Wenn Sie Sicherheitsforscher sind und glauben, eine potenzielle Sicherheitslücke entdeckt zu haben, melden Sie Ihre Ergebnisse über unsere
In den Bericht aufnehmen:
- Betroffene Produkte, Modelle, Hardware, Firmware oder Softwareversionen
- Eindeutige Reproduktionsschritte/PoC, erwartetes vs. tatsächliches Verhalten
- Sicherheitsauswirkung oder vorgeschlagene Schweregradstufe
- Ihre Kontaktdaten und wie wir Sie nennen sollen oder ob Sie anonym bleiben möchten
Weitere Informationen finden Sie in unserer security.txt-Datei.
Umgang mit Sicherheitslücken und Reaktion
Mein Product Security Team verwaltet den sicheren Entwicklungslebenszyklus für alle Produktlinien, einschließlich der Priorisierung und Offenlegung von Sicherheitsproblemen.
Was dich erwartet:
Erste Reaktion
Meldungen werden innerhalb von 3 US‑Werktagen bestätigt.
Die erste Einstufung wird innerhalb von 5 US‑Werktagen abgeschlossen.
Aktualisierungen zur Problemlösung
Forschende werden informiert, wenn eine Behebung bereit ist oder eine CVE vergeben wurde.
Anreize und öffentliche Anerkennung
Qualifizierte Beitragende erhalten eine Bug-Bounty-Prämie und/oder eine Erwähnung als Anerkennung und werden auf Wunsch im CVE-Eintrag genannt.
Ich verwende in allen meinen Mitteilungen die Kennzeichnungen der FIRST TLP v2.0. Wenn keine Kennzeichnung vorhanden ist, behandle ich Meldungen als TLP:AMBER, die bei Bedarf mit meinen Technologiepartnern geteilt werden dürfen, um Korrekturen zu entwickeln oder zu testen.
Zeitleiste und Produktberechtigung
Probleme, die sofortige Aufmerksamkeit erfordern, lösen unseren Notfallreaktionsplan für Vorfälle aus und werden so schnell wie praktisch möglich bearbeitet. In allen anderen Fällen entwickeln wir Abhilfemaßnahmen und Korrekturen für unterstützte Produkte im Rahmen unserer regulären Entwicklungs‑, Qualitätssicherungs‑ und gestuften Bereitstellungszyklen. In Ausnahmefällen kann die Behebung länger dauern, wenn sie von Drittparteien oder Normungsorganisationen abhängt. In solchen Fällen werden die Meldenden auf dem Laufenden gehalten.
Alle bei uns eingehenden Meldungen werden geprüft, um ihre Relevanz für unterstützte Produkte zu bestimmen. In der Regel erhalten nur Produkte, die sich noch innerhalb ihres Supportzeitraums befinden, Sicherheitsupdates.
Sicherheitswarnungen
Sicherheitshinweise werden auf der Seite für NETGEAR-Sicherheitshinweise veröffentlicht. Die öffentliche Offenlegung wird so koordiniert, dass die Sicherheit der Benutzer maximiert wird. Forscher werden in den Hinweisen genannt, wenn sie dies wünschen.
Hinweise zu Problemen, die sofortige Aufmerksamkeit erfordern, werden so schnell wie vernünftigerweise möglich veröffentlicht. Alle anderen Probleme werden in einem monatlichen Sicherheits‑Patch‑Update veröffentlicht, das die behobenen Schwachstellen auflistet.
Zuweisungsprozess
Wir vergeben CVE-IDs und CVE-Einträge und veröffentlichen sie gemäß den operativen CVE-CNA-Regeln. Unsere Einträge enthalten CWE-, CVSS- und CPE-Informationen, die auf unsere Ziele des CISA Secure by Design Pledge abgestimmt sind.
Ältere Geräte
Da unsere Möglichkeiten, Schwachstellen in Legacy-Geräten oder nicht mehr unterstützten Geräten zu validieren, begrenzt sind, sind wir auf glaubwürdige externe Nachweise angewiesen. Wenn solche Nachweise eine Schwachstelle und ihre Auswirkungen belegen, vergeben wir eine CVE-ID, um Kunden bei der Einschätzung und dem Management des damit verbundenen Risikos zu unterstützen.
Komponenten von Drittanbietern
Wenn eine Schwachstelle hauptsächlich eine Drittanbieterkomponente mit eigener CNA betrifft, stimmen wir uns mit dieser CNA ab und vermeiden doppelte Vergaben.
Safe-Harbor und Gutglaubensforschung
Ich ermutige Sicherheitsforschende, ihre Erkenntnisse offenzulegen und uns zu melden, ohne Angst vor rechtlichen Konsequenzen haben zu müssen. Wenn du in gutem Glauben handelst und diese Richtlinie befolgst, betrachtet NETGEAR deine Forschung als autorisiert und wird keine rechtlichen Schritte einleiten. Sollte ein Dritter rechtliche Schritte gegen eine Sicherheitsforscherin oder einen Sicherheitsforscher einleiten, weil Aktivitäten im Einklang mit dieser Richtlinie durchgeführt wurden, wird NETGEAR diese Autorisierung bekannt machen.
Guter Glaube bedeutet in diesem Zusammenhang Folgendes: Verletzungen der Privatsphäre, Datenvernichtung oder Dienstunterbrechungen vermeiden; keine Daten aufrufen, exfiltrieren oder speichern, die nicht dir gehören; keine Veröffentlichung vornehmen, bevor NETGEAR eine angemessene Gelegenheit hatte, das Problem zu beheben; Cyberkriminellen nicht dabei helfen, Schwachstellen gegen unsere Kundschaft auszunutzen; die Tests beenden, wenn du auf Nutzerdaten stößt; geltendes Recht einhalten.
LETZTE AKTUALISIERUNG: DEZEMBER 2025
Gilt für alle Hardware-, Firmware- und Softwareprodukte, mobilen Apps, Cloud-Dienste und Webangebote von NETGEAR und seinen Tochtergesellschaften, sofern nicht anders angegeben.