Schlagwort: Network Security

  • CISA warnt vor kritischer MikroTik-RouterOS-Lücke, die Root-Codeausführung ohne Authentifizierung ermöglicht

    CISA warnt vor kritischer MikroTik-RouterOS-Lücke, die Root-Codeausführung ohne Authentifizierung ermöglicht

    Die US-amerikanische Cybersecurity and Infrastructure Security Agency hat eine kritische Schwachstelle in MikroTik RouterOS offengelegt, die bereits vor der Authentifizierung erreichbar ist. Die unter CVE-2026-84411 geführte Schwachstelle betrifft die Verarbeitung von HTTP-Anfragekörpern im Webverwaltungsdienst und weist einen CVSS-v3-Wert von 9,8 auf.

    Eine einzige präparierte Anfrage kann den anfälligen Pfad erreichen

    Die CISA beschreibt die Schwachstelle als Integer-Unterlauf, den ein nicht authentifizierter Angreifer über das Netzwerk mit einer einzigen präparierten Anfrage auslösen kann. Eine erfolgreiche Ausnutzung könnte die Ausführung beliebigen Codes mit Root-Rechten oder einen Denial-of-Service-Zustand zur Folge haben. Nach Angaben der Behörde waren zum Zeitpunkt der Veröffentlichung des Sicherheitshinweises keine bekannten öffentlichen Angriffe gemeldet worden, die gezielt diese Schwachstelle ausnutzten. Diese Unterscheidung ist wichtig, da sich die Offenlegung auf ein schwerwiegendes technisches Angriffspotenzial bezieht und keine aktive Kampagne bestätigt.

    Exposition der Managementebene reduzieren

    Administratoren sollten die von MikroTik und der CISA genannten unterstützten RouterOS-Updates einspielen und dafür sorgen, dass Managementschnittstellen aus nicht vertrauenswürdigen Netzen nicht erreichbar sind. Die CISA empfiehlt außerdem, Steuerungsnetze und entfernte Geräte hinter Firewalls zu platzieren, sie von Unternehmensnetzen zu isolieren und für den Fernzugriff aktuelle VPN-Technologie zu verwenden. Teams sollten die Exposition der Managementschnittstellen vor und nach der Patch-Installation prüfen, statt das Softwareupdate als einzige Schutzmaßnahme zu betrachten. Weitere Updates zur Netzwerksicherheit finden Sie im SectechMedia-Archiv für Technologienachrichten.

    Quellen

  • WatchGuard behebt kritische Code-Injection-Schwachstelle in Fireware OS

    WatchGuard behebt kritische Code-Injection-Schwachstelle in Fireware OS

    WatchGuard hat Updates für Fireware OS veröffentlicht, die fünfzehn Schwachstellen beheben, darunter eine kritische Code-Injection-Sicherheitslücke bei der Verarbeitung von BOVPN-over-TLS-Clients. Die Schwachstelle CVE-2026-86131 könnte es einem Angreifer, der den entfernten VPN-Server kontrolliert, ermöglichen, auf einer Firebox-Appliance, die eine Verbindung herstellt, Befehle mit Root-Rechten auszuführen.

    Das Update deckt mehrere Pfade für entfernte Angriffe ab

    WatchGuard hat die kritische Schwachstelle in Fireware OS 2026.3.2, 2026.2.3, 12.12.3 und 12.5.21 behoben. Dieselben Versionen schließen als hoch eingestufte Schwachstellen, die unter anderem die Ausführung von Code, die Umgehung der Autorisierung, Denial-of-Service-Angriffe, unbefugten SSLVPN-Zugriff und das lokale Auslesen von Dateien ermöglichen. Separate Access-Point-Updates beheben zudem kritische Schwachstellen in internen APIs, die eine nicht authentifizierte Sitzung oder die Ausführung von Befehlen ermöglichen könnten.

    Appliances sollten als kontrollierte Sicherheitsinfrastruktur aktualisiert werden

    Betreiber sollten betroffene Firebox- und Access-Point-Versionen ermitteln, die Konfiguration sichern, unterstützte Upgrade-Pfade prüfen und nach der Bereitstellung VPN, Routing, Authentifizierung und Protokollierung testen. Verwaltungsschnittstellen sollten während der schrittweisen Einführung der Updates weiterhin nur eingeschränkt zugänglich sein. WatchGuard sind nach eigenen Angaben keine aktiven Angriffe bekannt, doch mit dem Internet verbundene Sicherheits-Appliances bleiben attraktive Ziele und sollten nicht erst nach bestätigten Angriffen aktualisiert werden. Der Leitfaden von SectechMedia zu Netzwerkredundanz und Failover erläutert, wie sich der Betrieb während der Aktualisierung kritischer Infrastruktur aufrechterhalten lässt.

    Quellen

  • Cisco warnt vor aktiv ausgenutzter Authentifizierungsumgehung im SD-WAN Manager

    Cisco warnt vor aktiv ausgenutzter Authentifizierungsumgehung im SD-WAN Manager

    Cisco hat Fehlerbehebungen für eine aktiv ausgenutzte Schwachstelle im Catalyst SD-WAN Manager veröffentlicht. Die als CVE-2026-76504 verfolgte kritische Sicherheitslücke kann es einem nicht authentifizierten entfernten Angreifer ermöglichen, eine API-Authentifizierungsprüfung zu umgehen und als administrativer Benutzer mit dem Managementsystem zu interagieren.

    Präparierte Anfragen können die Managementgrenze überwinden

    Laut Cisco ist das Problem auf eine unsachgemäße Verarbeitung der URI-Codierung in einer HTTP-Anfrage zurückzuführen. Ein Angreifer, der die Manager-API erreichen kann, kann eine präparierte Anfrage senden, welche die vorgesehene Beschränkung umgeht. Die standardmäßige Administratorrolle kann alle Vorgänge ausführen, sodass eine erfolgreiche Ausnutzung ein schwerwiegendes Risiko für die Managementebene darstellt. Cisco erklärte, Kenntnis von einer aktiven Ausnutzung zu haben, legte jedoch weder die Anzahl der betroffenen Organisationen offen noch beschrieb das Unternehmen die beobachteten Aktivitäten nach einer Kompromittierung.

    Upgrade durchführen und Zugriffsprotokolle überprüfen

    Bereinigte Versionen sind verfügbar, und laut Cisco gibt es keine Behelfslösung. Betreiber sollten entsprechend dem betroffenen Versionszweig ein Upgrade durchführen, den Managementzugriff auf vertrauenswürdige Hosts beschränken und die im Sicherheitshinweis genannten Protokollspeicherorte auf ungewöhnliche codierte Anmeldeanfragen untersuchen. Die Bereitstellung des Patches sollte mit einer Kompromittierungsprüfung verbunden werden, da ein Update allein nicht belegt, dass zuvor kein unbefugter Zugriff stattgefunden hat. Der Leitfaden von SectechMedia zur Überprüfung der Netzwerksegmentierung erläutert, wie die Exposition der Managementebene getestet und reduziert werden kann.

    Quellen

  • Verifizierung der Netzwerksegmentierung für physische Sicherheitssysteme

    Verifizierung der Netzwerksegmentierung für physische Sicherheitssysteme

    Netzwerkdiagramme zeigen physische Sicherheitssysteme häufig in sorgfältig voneinander getrennten Zonen, doch ein Diagramm beweist nicht, dass die Kontrollen funktionieren. Abweichungen bei Firewall-Regeln, temporäre Wartungsregeln, Server mit Anbindung an zwei Netzwerke und nicht verwaltete Switches können Netzwerke wieder miteinander verbinden, die isoliert bleiben sollten. Bei der Verifizierung der Segmentierung werden die tatsächlich implementierten Pfade geprüft, anstatt dem Designdokument zu vertrauen.

    Zonen und zulässige Datenflüsse definieren

    Beginnen Sie mit funktionalen Zonen wie Feldgeräten, Controllern, Aufzeichnung, Management, Bedienclients, Integrationsdiensten und Fernsupport. Dokumentieren Sie für jedes Zonenpaar die genau zulässige Quelle, das Ziel, das Protokoll und den geschäftlichen Zweck. Alles andere sollte standardmäßig verweigert werden, sofern die Architektur dies zulässt.

    Berücksichtigen Sie Abhängigkeiten, die leicht übersehen werden: DNS, NTP, Zertifikatsregistrierung, Verzeichnisdienste, Software-Repositorys, E-Mail-Relays und Monitoring. Eine unvollständige Positivliste kann Teams dazu veranlassen, weitreichende Notfallregeln einzurichten, die später dauerhaft bestehen bleiben.

    Von repräsentativen Endpunkten aus verifizieren

    Die Tests sollten von tatsächlichen Geräteklassen oder sicheren gleichwertigen Systemen ausgehen. Ein Scan aus dem IT-Netzwerk kann nicht nachweisen, welche Ziele eine eingebettete Kamera oder ein Controller erreichen kann. Bestätigen Sie zunächst die vorgesehenen Verbindungen und versuchen Sie anschließend kontrolliert, unzulässige Pfade zu nutzen. Prüfen Sie sowohl das Ergebnis auf Clientseite als auch das Firewall- oder Switch-Protokoll, damit sich lautlos verworfene Pakete und Routingfehler unterscheiden lassen.

    Die Leitlinien des NIST zur Sicherheit operativer Technologien empfehlen Segmentierung und kontrollierte Kommunikationspfade als zentrale Maßnahmen zur Risikominderung. Netzwerke für physische Sicherheit unterliegen vielen der gleichen Einschränkungen: langlebige Geräte, herstellerspezifische Protokolle, Verfügbarkeitsanforderungen und begrenzter Endpunktschutz.

    Management- und Herstellerzugänge getrennt testen

    Administrative Pfade erfordern eine strengere Validierung als gewöhnlicher Ereignisdatenverkehr. Stellen Sie sicher, dass das Gerätemanagement auf freigegebene Jump-Hosts, namentlich benannte Benutzer und überwachte Sitzungen beschränkt ist. Testen Sie, ob der VPN-Zugang des Herstellers ausschließlich die vertraglich vereinbarten Systeme erreichen kann und ob der Zugang außerhalb genehmigter Zeitfenster deaktiviert ist.

    Prüfen Sie alternative Pfade über WLAN, Mobilfunkmodems, sekundäre Netzwerkschnittstellen und Service-Laptops. Ein auf der primären Schnittstelle isolierter Controller kann über einen übersehenen Kanal dennoch einen Managementdienst bereitstellen. Der Artikel von SectechMedia über die Cybersicherheitshärtung von Zutrittskontrollsystemen behandelt damit zusammenhängende Kontrollen für Geräte und Zugangsdaten.

    Ausfall- und Wiederherstellungszustände einbeziehen

    Die Segmentierung kann sich während eines Failovers ändern. Testen Sie redundante Firewalls, Backup-Verbindungen, Disaster-Recovery-Standorte und temporäres Routing während Wartungsarbeiten. Stellen Sie sicher, dass eine ausgefallene Sicherheitskomponente nicht standardmäßig einen uneingeschränkten Pfad öffnet und dass wiederhergestellte Konfigurationen die genehmigte Richtlinie beibehalten.

    Zeichnen Sie für kritische Tests Paketmitschnitte oder Protokollnachweise auf. Ein einfaches Arbeitsblatt mit Bestanden/Nicht bestanden reicht nicht aus, wenn eine Regel später geändert wird oder ein Incident-Response-Team die historische Erreichbarkeit nachvollziehen muss.

    Ausnahmen als befristete Risiken verwalten

    Für jede Ausnahme sollten der Verantwortliche, der Grund, kompensierende Kontrollen und das Ablaufdatum angegeben werden. Testen Sie nach Firmware-Upgrades, VMS-Migrationen, dem Austausch von Controllern und Netzwerkneugestaltungen erneut. Erfassen Sie unerwartet erreichbare Pfade, veraltete Regeln und Assets außerhalb ihrer zugewiesenen Zone. Das Ergebnis sollte ein kontinuierliches Verifizierungsprogramm sein, das Abweichungen von der Architektur erkennt, bevor ein Angreifer oder ein Ausfall sie offenlegt.

    Referenzquellen