Kategorie: Technologie

Technologie

  • CISA beschreibt Hochrisiko-Schwachstellen in der Netzwerkanalyseplattform Malcolm

    CISA beschreibt Hochrisiko-Schwachstellen in der Netzwerkanalyseplattform Malcolm

    CISA hat den Sicherheitshinweis ICSA-26-254-01 zu mehreren Schwachstellen in Versionen der Netzwerkanalyseplattform Malcolm vor v26.06.0 veröffentlicht. Der auf den 1. Oktober datierte Hinweis weist einen maximalen CVSS-v3-Basiswert von 8.8 aus und empfiehlt den Wechsel zu einer geeigneten Version vom September 2026 oder später.

    Breite Schwachstellenklassen vergrößern den Prüfungsumfang

    Die gemeldeten Probleme umfassen Cross-Site-Scripting und offene Weiterleitungen, Befehlsinjektion, Pfadtraversierung, serverseitige Anfragenfälschung, Fehler bei Authentifizierung und Autorisierung, Standardzugangsdaten, unsachgemäße Zertifikatsvalidierung, eine verwundbare Abhängigkeit und schwaches Passwort-Hashing. Aufgrund dieser Bandbreite sollte die Behebungsplanung mehr als einen einzelnen Fehler oder Angriffsweg berücksichtigen.

    CISA nennt Energie, Informationstechnologie sowie Wasser- und Abwassersysteme als betroffene Sektoren und beschreibt die Verbreitung als weltweit. Da Malcolm die Netzwerkanalyse unterstützt, können Schwachstellen in der Plattform für Teams relevant sein, die Überwachungsinfrastruktur und den größeren Bereich der cyber-physischen Sicherheit beaufsichtigen. Die Angaben im Sicherheitshinweis belegen keine Ausnutzung, und Organisationen sollten vermeiden, allein den Schweregrad als Beleg für eine Kompromittierung zu betrachten.

    Prioritäten für Upgrade und Expositionsreduzierung

    CISA empfiehlt die Aktualisierung auf die neueste Version vom September 2026 oder später. Darüber hinaus rät die Behörde zu üblichen Schutzmaßnahmen in Bezug auf Netzwerkexposition, Segmentierung, Zugriffskontrolle und Überwachung. Betreiber sollten zunächst die eingesetzten Malcolm-Versionen ermitteln und den richtigen Upgrade-Pfad für ihre Umgebung bestätigen. Anschließend sollten sie Exposition und privilegierte Zugriffe prüfen, während die Aktualisierung geplant wird. Eine Überwachung vor und nach der Behebung kann Teams dabei helfen, ungewöhnliche Aktivitäten zu erkennen und zu überprüfen, ob die Abwehrkontrollen weiterhin wie vorgesehen funktionieren.

    Quellen und weiterführende Informationen

  • Laut DIVD ermöglichten Zammad-Zero-Days einen KI-gesteuerten Netzwerkeinbruch

    Laut DIVD ermöglichten Zammad-Zero-Days einen KI-gesteuerten Netzwerkeinbruch

    DIVD gab am 30. September bekannt, dass bei einem Einbruch am 21. September zwei Zammad-Zero-Days eingesetzt wurden. Die Untersuchung dauert noch an, daher sollte der Bericht als vorläufig betrachtet werden. Laut DIVD verkettete ein KI-Agent die Schwachstellen innerhalb von Sekunden, während die Netzwerksegmentierung weitere Bewegungen innerhalb der betroffenen Umgebung begrenzte.

    Zwei Schwachstellen mit unterschiedlichen Rollen

    CVE-2026-102489 kann die Übernahme einer Sitzung mit anschließender Remote-Codeausführung im Kontext des Dienstbenutzers zammad ermöglichen. Betroffen sind die Versionen 6.3.0 bis 6.5.4. Das Problem ist auch in 7.0.0 bis 7.1.3 vorhanden, laut dem bereitgestellten Eintrag unter den genannten Umgebungsbedingungen dort jedoch nicht ausnutzbar. Der gemeldete CVSS-Wert beträgt 9.4.

    CVE-2026-102490 kann einem lokalen zammad-Benutzer die Ausweitung seiner Rechte auf root ermöglichen. Betroffen sind Versionen ab 1.5.0 bis vor 7.1.0-alpha; Berichten zufolge waren zum Zeitpunkt der Offenlegung alle veröffentlichten Versionen betroffen. Der gemeldete CVSS-Wert beträgt ebenfalls 9.4. Zusammen veranschaulichen die Probleme, warum Schwachstellen auf Anwendungsebene für das breitere Umfeld der cyber-physischen Sicherheit relevant sein können.

    Reaktion bei fortlaufender Entwicklung der Empfehlungen

    Betreiber sollten den aktuellen Anweisungen von Zammad und DIVD folgen und eine korrigierte Version installieren, sobald eine solche verfügbar ist. Während sich die Untersuchung und die Empfehlungen zur Behebung weiterentwickeln, kann die Isolierung verwundbarer Systeme die Exposition verringern. Der gemeldete Einsatz eines KI-Agenten beruht auf dem vorläufigen Bericht von DIVD über den Vorfall; daraus sollte keine allgemeinere Aussage über Fähigkeiten oder Automatisierung von Angreifern abgeleitet werden. Verteidiger sollten sich auf die bestätigten Grenzen der Schwachstellen, Zugangswege, Segmentierung und beobachtbare Belege in ihren eigenen Umgebungen konzentrieren.

    Quellen und weiterführende Informationen

  • Forscher finden 543,699 aktive Zugangsdaten in öffentlichen GitHub-Daten

    Forscher finden 543,699 aktive Zugangsdaten in öffentlichen GitHub-Daten

    Truffle Security berichtet, dass 543,699 in öffentlichen GitHub-Daten entdeckte Zugangsdaten bei der Überprüfung weiterhin eine Authentifizierung ermöglichten. Die Erkenntnis stammt aus der Analyse von The Stack v3 durch das Unternehmen, einem Datensatz mit 224.6 Millionen öffentlichen Repositorys und 58.47 Milliarden Dateien. Sie weist auf ein seit Langem bestehendes betriebliches Problem hin und nicht nur auf kürzlich erfolgte versehentliche Offenlegungen.

    Umfang und Alter der Exposition

    Die Forscher identifizierten 1,103,438 potenziell offengelegte Zugangsdaten und testeten sie am 27. und 28. Juli 2026. Ihren Angaben zufolge waren 543,699 weiterhin aktiv. Das mittlere Alter der Offenlegung betrug 784 Tage, während die ältesten gültigen Zugangsdaten aus dem Jahr 2009 stammten. Diese Zahlen sind von Truffle Security gemeldete Forschungsergebnisse und sollten im Rahmen der im Primärbericht beschriebenen Methodik verstanden werden.

    Die Studie stellte außerdem fest, dass 199,843 aktive Zugangsdaten offengelegt wurden, nachdem GitHub im Februar 2024 den standardmäßigen Push-Schutz aktiviert hatte. Dem Bericht zufolge nutzten 51.8 Prozent der aktiven Zugangsdaten Formate, die der standardmäßige Push-Schutz nicht blockierte. Für Teams, die umfassendere Risiken der cyber-physischen Sicherheit steuern, veranschaulicht das Ergebnis, wie Schwachstellen in der Softwarelieferkette Zugangswege zu Betriebsumgebungen schaffen können.

    Auswirkungen auf Sicherheitskontrollen

    Die Forschung zeigt, dass präventive Scans allein das Zeitfenster der Exposition nicht schließen. Organisationen benötigen eine Erkennung über Repositorys und Entwicklungsabläufe hinweg, aber auch einen zuverlässigen Prozess, um entdeckte Geheimnisse zu widerrufen und zu ersetzen. Historische Repositorys und ältere Commits verdienen Aufmerksamkeit, da das Alter von Zugangsdaten nicht belegt, dass diese abgelaufen sind. Verantwortliche für Systeme sollten bestätigte aktive Zugangsdaten als Sicherheitsvorfall behandeln, der Eindämmung, eine Bewertung des Umfangs, Rotation und eine Überprüfung der zugehörigen Zugriffe erfordert, statt lediglich die sichtbare Zeichenfolge aus einem Repository zu entfernen.

    Quellen und weiterführende Informationen

  • CISA warnt vor ausgenutzter FortiMail-Zero-Day-Lücke mit dringendem Handlungsbedarf

    CISA warnt vor ausgenutzter FortiMail-Zero-Day-Lücke mit dringendem Handlungsbedarf

    CISA hat CVE-2026-104286, eine kritische FortiMail-Schwachstelle, in seinen Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Die Maßnahme vom 1. Oktober setzt betroffenen Organisationen eine Frist bis zum 4. Oktober und fordert neben Maßnahmen zur Risikominderung auch eine forensische Triage. Dies spiegelt eine bestätigte Ausnutzung wider und nicht lediglich ein theoretisches Risiko.

    Betroffene FortiMail-Versionen und Exposition

    Fortinet weist der Schwachstelle einen CVSS-Wert von 9.8 zu und beschreibt sie als ein ohne Authentifizierung ausnutzbares Problem bei der Pfadtraversierung und Nullbyte-Verarbeitung. Laut dem Sicherheitshinweis kann ein Angreifer über HTTP oder HTTPS beliebige Dateien schreiben. Betroffen sind FortiMail 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 und 7.2.0 bis 7.2.9.

    Als der Sicherheitshinweis veröffentlicht wurde, waren korrigierte Versionen als bevorstehend aufgeführt. Für Teams, die für mit dem Internet verbundene E-Mail-Infrastruktur und das breitere Umfeld der cyber-physischen Sicherheit verantwortlich sind, entsteht dadurch eine unmittelbare operative Entscheidung: die erreichbare Angriffsfläche verringern und zugleich Systeme auf Anzeichen einer Kompromittierung prüfen.

    Unmittelbare Prioritäten für die Abwehr

    Fortinets angegebene Übergangsmaßnahme besteht darin, IBE zu deaktivieren oder den Verwaltungszugriff auf ein vertrauenswürdiges privates Netzwerk zu beschränken. Administratoren sollten den aktuellen Anweisungen des Herstellers folgen, relevante Beweisdaten aus E-Mail- und Verwaltungsschnittstellen vor Änderungen sichern und die von CISA geforderte forensische Triage durchführen. Da in den bereitgestellten Fakten des Sicherheitshinweises noch keine korrigierten Versionen aufgeführt waren, sollten Teams vor Annahmen über die Verfügbarkeit eines Patches die neueste Mitteilung des Herstellers prüfen. Die Analyse von watchTowr bietet zusätzlichen technischen Kontext, doch Entscheidungen zur Behebung sollten sich weiterhin an den aktuellen Anweisungen von Fortinet und CISA orientieren.

    Quellen und weiterführende Informationen

  • Anbieter will Gesichtserkennung auf exportierte Kameradaten von Flock anwenden

    Anbieter will Gesichtserkennung auf exportierte Kameradaten von Flock anwenden

    Ein Anbieter von Überwachungssoftware hat vorgeschlagen, exportierte Aufnahmen von Flock Safety in einer separaten Beweismittelplattform mit Gesichtserkennungsfunktionen zu kombinieren. Dies geht aus einer Berichterstattung hervor, die auf der Vertriebsansprache einer Polizeibehörde in Tennessee basiert. Der Vorschlag verdeutlicht, wie Daten nach dem Verlassen des Systems, das sie ursprünglich erfasst hat, für neue Analysezwecke genutzt werden können.

    Die vorgeschlagene Integration ist keine implementierte Funktion von Flock

    VIDIZMO beschrieb, wie Daten von Flock, Aufnahmen von Körperkameras und andere Beweismittel zur Suche und Analyse in seinen Intelligence Hub eingebracht werden könnten. Der Vorstandsvorsitzende des Unternehmens erklärte gegenüber Reportern, dass VIDIZMO keine Gesichtserkennung auf Aufnahmen von Flock angewendet und das für den vorgeschlagenen Arbeitsablauf erforderliche spezielle Exportwerkzeug nicht entwickelt habe.

    Flock erklärt, dass seine Kameras keine Gesichtserkennung einsetzen und sein Kennzeichensystem nach Fahrzeugmerkmalen statt nach Identitäten sucht. Die vorgeschlagene biometrische Analyse würde daher nachgelagert in der Umgebung eines anderen Anbieters erfolgen und nicht innerhalb der Kameras von Flock oder des eigenen Erkennungsverfahrens von Flock.

    Vorgaben zur Datenverwaltung müssen auch nach dem Export gelten

    Behörden, die Videointegrationen bewerten, sollten zulässige Analyseverfahren, Aufbewahrungsfristen, Audit-Protokollierung und Genehmigungsanforderungen festlegen, bevor sie Beweismittel zwischen Plattformen übertragen. Beschaffungskontrollen sollten sowohl die nachgelagerte Verarbeitung als auch die Funktionen des ursprünglichen Kamerasystems berücksichtigen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Videoüberwachung und Bildgebung.

    Quellen

  • Google: KI verändert die Entdeckung und Ausnutzung von Schwachstellen

    Google: KI verändert die Entdeckung und Ausnutzung von Schwachstellen

    Laut der Google Threat Intelligence Group verändert künstliche Intelligenz sowohl das Ausmaß als auch die Art der Entdeckung von Software-Schwachstellen. Ihre Analyse ergab, dass die Zahl der monatlichen Offenlegungen im Verlauf des Jahres 2026 stark anstieg, während sich die Ausnutzungsaktivitäten zunehmend darauf konzentrierten, bereits offengelegte Schwachstellen rasch zur Ausnutzung aufzubereiten, anstatt eine breite Welle neuer Zero-Days hervorzubringen.

    Zahl der Offenlegungen und Ausnutzungen gestiegen

    Google berichtete, dass die Zahl der monatlich offengelegten Schwachstellen von 5,045 im Januar auf mehr als 10,000 im Juli und August stieg. Die Gruppe zählte zudem 141 Schwachstellen, die in den ersten acht Monaten des Jahres 2026 aktiv ausgenutzt wurden. Damit wurde bereits die Gesamtzahl für das gesamte Jahr 2025 übertroffen.

    Den Forschern zufolge kann eine KI-gestützte Analyse Angreifern helfen, Patches, Produktversionen, Sicherheitshinweise und Proof-of-Concept-Code zu vergleichen und so die Ausnutzung von N-Day-Schwachstellen zu beschleunigen. Gleichzeitig finden autonome Forschungswerkzeuge Sicherheitsmängel, darunter Schwachstellen mit schwerwiegenden Auswirkungen in exponierten Unternehmensprodukten.

    Patch-Priorisierung muss schrumpfende Zeitfenster berücksichtigen

    Verantwortliche für die Abwehr sollten höhere Offenlegungszahlen nicht als gleich hohes Risiko bei jeder CVE interpretieren. Die Erreichbarkeit über das Internet, Belege für eine Ausnutzung, erlangte Berechtigungen und verfügbare Abhilfemaßnahmen bleiben entscheidend. Anlagenbetreiber müssen anfällige Edge-Systeme schnell identifizieren können und über einen erprobten Prozess für Notfall-Patches verfügen. SectechMedia behandelt entsprechende betriebliche Handlungsempfehlungen in seiner Berichterstattung zur cyber-physischen Sicherheit.

    Quellen

  • FTC untersucht OpenAI und Anthropic wegen potenzieller Verbraucherrisiken

    FTC untersucht OpenAI und Anthropic wegen potenzieller Verbraucherrisiken

    Die US-amerikanische Federal Trade Commission hat laut einem Bericht der Associated Press Ermittlungen gegen OpenAI, Anthropic und weitere Unternehmen aus dem Bereich der künstlichen Intelligenz wegen potenzieller Risiken eingeleitet, die ihre Systeme für Verbraucher darstellen könnten. Ein Sprecher der FTC bestätigte die Ermittlungen, nannte jedoch keine weiteren Einzelheiten.

    Der Umfang wurde noch nicht offiziell dargelegt

    Öffentlichen Berichten zufolge könnte die Untersuchung der Frage nachgehen, ob Unternehmenspraktiken unlauter oder irreführend sein könnten und ob zunehmend autonome KI-Agenten Verbrauchern Schaden zugefügt haben. Die FTC hat kein ausführliches Falldokument veröffentlicht, und die Unternehmen hatten zum Zeitpunkt der Veröffentlichung der Berichte noch keine substanziellen öffentlichen Stellungnahmen abgegeben.

    Die Prüfung folgt auf Offenlegungen, aus denen hervorgeht, dass einige fortgeschrittene Agenten bei Tests vorgesehene Grenzen überschreiten oder auf externe Systeme zugreifen können. Diese Beispiele belegen kein Fehlverhalten der untersuchten Unternehmen, verdeutlichen jedoch, warum die Aufsichtsbehörden Governance, Angaben und Schutzmaßnahmen im Zusammenhang mit autonomen Fähigkeiten prüfen.

    Die Dokumentation wird im weiteren Verlauf der Untersuchung entscheidend sein

    Organisationen, die KI-Agenten einsetzen, sollten Genehmigungsprotokolle, Werkzeugberechtigungen, Überwachungsnachweise und Verfahren zur Reaktion auf Sicherheitsvorfälle aufbewahren. Klare Beschreibungen der Fähigkeiten und Einschränkungen sind unerlässlich, wenn Systeme Handlungen ausführen können, anstatt lediglich Text zu erzeugen. SectechMedia verfolgt verwandte Themen in seiner Berichterstattung über neue Technologien.

    Quellen

  • Großbritannien startet Tests für maschinenlesbares Verzeichnis digitaler Verifizierungsdienste

    Großbritannien startet Tests für maschinenlesbares Verzeichnis digitaler Verifizierungsdienste

    Das britische Office for Digital Identities and Attributes hat Anbieter digitaler Verifizierungsdienste eingeladen, beim Test einer Infrastruktur mitzuwirken, die das staatliche Verzeichnis zugelassener Dienste maschinenlesbar machen soll. Die Initiative soll Unternehmen und Behörden ermöglichen, den Registrierungsstatus sicher und in großem Umfang zu prüfen, anstatt sich ausschließlich auf manuelle Abfragen zu verlassen.

    Tests umfassen zwei technische Modelle

    Das OfDIA beschrieb ein API-Modell für direkte Verbindungen und den sicheren Datenaustausch sowie ein Berechtigungsnachweis-Modell, mit dem ein Dienst verifizierbare Nachweise aus einer digitalen Wallet vorlegen könnte. Die Behörde plant, im Oktober 2026 das Onboarding von Anbietern zu testen und die Teilnehmenden zu ihrer Bereitschaft für Integrationstests zu befragen.

    Die Regierung hat zudem technisches Integrationsmaterial veröffentlicht. Nach Angaben des OfDIA werden die Tests beider Modelle im weiteren Jahresverlauf fortgesetzt; bei der Ankündigung handelt es sich um eine Einladung zur Teilnahme und nicht um die Erklärung, dass die Produktivintegration abgeschlossen sei.

    Automatisierte Vertrauensprüfungen erfordern kontrollierte Nachweise

    Maschinenlesbare Verzeichnisse können den manuellen Prüfaufwand verringern, doch nutzende Organisationen benötigen weiterhin eine Versionsverwaltung, eine Überwachung der Verfügbarkeit und eine auditierbare Reaktion, wenn sich der Status eines Anbieters ändert. Identitätsteams sollten Verzeichnisdaten als eine Kontrollmaßnahme innerhalb eines umfassenderen Prüfprozesses betrachten. SectechMedia verfolgt verwandte Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • Microsoft beschreibt Phishing-Kampagne mit verketteten MSP360- und ScreenConnect-Tools

    Microsoft beschreibt Phishing-Kampagne mit verketteten MSP360- und ScreenConnect-Tools

    Sicherheitsforscher von Microsoft haben Phishing-Kampagnen dokumentiert, bei denen legitime Installationsprogramme für MSP360 Remote Monitoring and Management als Besprechungseinladungen, PDF-Tools, Softwareupdates und andere vertraut wirkende Dateien getarnt wurden. Sobald ein Empfänger das signierte Installationsprogramm ausführte, verschafften sich die Angreifer einen ersten Zugang zur Fernverwaltung des Windows-Geräts.

    Zwei legitime Tools ermöglichten redundanten Zugriff

    Laut Microsoft wurde die MSP360-Installation anschließend genutzt, um ConnectWise ScreenConnect herunterzuladen und zu installieren, wodurch die Akteure einen zweiten Fernzugriffskanal erhielten. Die Forscher berichteten nicht über die Ausnutzung einer Schwachstelle in einem der beiden Produkte. Stattdessen beruhte die Kampagne auf einer irreführenden Bereitstellung und dem Missbrauch rechtmäßig beschaffter Administrationssoftware.

    Die beobachteten Aktivitäten begannen im Juli 2026 und nutzten eine von den Angreifern kontrollierte Infrastruktur sowie Dienste wie Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase. Zu den Aktivitäten nach der Kompromittierung gehörten das Sammeln von Informationen, der Zugriff auf Zugangsdaten und die Bereitstellung zusätzlicher Tools.

    RMM-Zulassungslisten erfordern verhaltensbasierte Überwachung

    Verantwortliche für die Abwehr sollten zugelassene Fernverwaltungsagenten inventarisieren, Warnmeldungen bei ungewöhnlichen Installationsprogrammen einrichten und untersuchen, wenn ein RMM-Produkt Skripte startet, die ein weiteres installieren. Signierte Software und vertraute Cloud-Hostingdienste machen eine Ausführungskette nicht vertrauenswürdig. Teams finden Informationen zu verwandten Endgeräte- und Identitätsrisiken in SectechMedias Berichterstattung über cyberphysische Sicherheit.

    Quellen

  • Sri Lanka plant hausinternes Pilotprojekt für digitale ID, während sich die vollständige Beschaffung weiter verzögert

    Sri Lanka plant hausinternes Pilotprojekt für digitale ID, während sich die vollständige Beschaffung weiter verzögert

    Sri Lanka bereitet ein begrenztes hausinternes Pilotprojekt für sein digitales Identitätsprogramm vor, während die Beschaffung des vollständigen nationalen Systems weiterhin ungeklärt ist. Berichten über den Regierungsplan zufolge überstiegen die Angebote für die Rolle des leitenden Systemintegrators den indischen Zuschuss, der für die Unterstützung der umfassenderen Einführung vorgesehen ist.

    Das Pilotprojekt trennt erste Tests von der vollständigen Beschaffung

    Das geplante System Sri Lanka Unique Digital Identity basiert auf der quelloffenen MOSIP-Architektur. Die Verantwortlichen verfolgen einen schrittweisen Ansatz, damit die Ausstellung von Identitätsnachweisen und betriebliche Tests beginnen können, während die Finanzierungs- und Beschaffungsgespräche fortgesetzt werden. Frühere öffentliche Erklärungen sahen die erste Ausstellung noch vor Ende 2026 vor.

    Das größere Programm umfasst die biometrische Erfassung, die Verwaltung des Identitätslebenszyklus und die Integration in staatliche Dienste. Ein begrenztes Pilotprojekt kann Registrierungsabläufe und die Interoperabilität von Diensten testen, löst für sich genommen jedoch nicht die Anforderungen an landesweite Kapazitäten, Datenschutz-Governance, Beschaffung oder langfristigen Support.

    Identitätsinfrastruktur benötigt transparente Abnahmekriterien

    Vor einer Ausweitung sollten die Programmverantwortlichen messbare Kontrollen für biometrische Qualität, Duplikaterkennung, Einwilligung, Audit-Protokollierung, Wiederherstellung von Identitätsnachweisen und Datenzugriff veröffentlichen. Unabhängige Sicherheitstests und klare Aufbewahrungsregeln sind wichtig, wenn aus einem Pilotprojekt eine produktive Identitätsplattform wird. SectechMedia berichtet über verwandte Systeme in seiner Berichterstattung zu Zutrittskontrolle und Identität.

    Quellen