• Beratung anfragen
  • Newsletter
  • Deutsch Deutsch Deutsch de
  • English English Englisch en
  • Italiano Italiano Italienisch it
  • Nederlands Nederlands Niederländisch nl
Greenbone
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
    • IT-Schutz anfragen
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
    • Newsletter
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Deutsch
  • Englisch
  • Italienisch
  • Niederländisch
Greenbone AG

OPENVAS SCAN von Greenbone unterstützt nun den Nutanix AHV-Hypervisor

Blog

Anwender schätzen es, wenn sich Software problemlos in ihre bestehende IT-Umgebung integrieren lässt. Für Anbieter bedeutet dies, eine plattformübergreifende Mischung aus Betriebssystemen und Infrastruktur zu unterstützen. Greenbone freut sich, die Unterstützung unserer Virtualisierungsplattform zu erweitern und Nutanix AHV in unsere Familie der unterstützten Hypervisoren aufzunehmen. Diese Erweiterung bietet mehr Flexibilität bei der Bereitstellung von OPENVAS SCAN und erweitert die ohnehin schon vielfältige Hypervisor-Unterstützung von Greenbone, zu der auch Microsoft Hyper-V, Oracle VirtualBox, VMware vSphere (ESXi) und Workstation Pro, Huawei FusionCompute sowie Proxmox VE gehören. Unsere breite Palette an unterstützten Hypervisoren stellt sicher, dass Sicherheitsverantwortliche unsere Lösung in praktisch jeder IT-Umgebung einsetzen können.

Eine kostenlose Testversion von Greenbones OPENVAS BASIC steht Nutanix-Anwendern und anderen Nutzern zur Verfügung, um ihre IT-Infrastruktur auf Schwachstellen zu überprüfen und Cyberangriffen einen Schritt voraus zu sein. Eine vollständige Übersicht über unser Produktangebot finden Sie in unserem Lösungsvergleich.

Im weiteren Verlauf dieses Artikels werden wir erläutern, wie sich die virtuellen Appliances von OPENVAS SCAN in den Nutanix AHV Type-1-Hypervisor integrieren lassen.

OPENVAS SCAN jetzt auf Nutanix AHV

Die virtuelle Appliance „OPENVAS SCAN“ unterstützt nun den Nutanix AHV Typ-1-Hypervisor

Greenbone freut sich, die Unterstützung für die Nutanix AHV-Virtualisierung hinzuzufügen. AHV (kurz für Acropolis Hypervisor) ist der native Hypervisor der Nutanix Cloud Infrastructure-Plattform. Als Typ-1-Hypervisor läuft AHV direkt auf der Hardware des Hosts. Dadurch sind virtualisierte Appliances näher an der zugrunde liegenden Hardware und bieten eine hohe Leistung sowie einen Betrieb mit geringer Latenz. Das Ergebnis ist eine schnellere und zuverlässigere Virtualisierungsumgebung. Im Gegensatz dazu laufen Typ-2-Hypervisoren auf einem Standard-Desktop-Betriebssystem, das nicht auf Effizienz und Zuverlässigkeit optimiert ist.

Nutanix basiert auf dem KVM-Hypervisor des Linux-Kernels und dem QEMU-Hardware-Emulator. Es handelt sich um denselben Open-Source-Virtualisierungsstack, der einem Großteil moderner Rechenzentren und öffentlicher Clouds zugrunde liegt. Im Gegensatz zu herkömmlichen Hypervisoren ist AHV ohne zusätzliche Lizenzkosten in der Nutanix Cloud Infrastructure-Plattform enthalten und wird über Nutanix Prism verwaltet.

Ganz gleich, ob Sie bereits Greenbone-Unternehmenskunde sind und nach neuen Virtualisierungsoptionen suchen oder bereits Nutanix AHV einsetzen und Support benötigen – Greenbone hat jetzt die passende Lösung für Sie.

So richten Sie OPENVAS SCAN auf Nutanix AHV ein

Kunden können eine Nutanix-fähige Instanz der virtuellen Appliance OPENVAS SCAN bei einem Mitarbeiter des Greenbone-Vertriebsteams anfordern. Dieses spezielle Image wird im QEMU Copy-On-Write (QCOW)-Format bereitgestellt, das für Nutanix AHV optimiert ist. Sobald Sie die .qcow-Datei erhalten haben, führen Sie die folgenden Schritte in Nutanix Prism aus, um die virtuelle OPENVAS SCAN-Appliance zu installieren und zu konfigurieren:

  1. Melden Sie sich bei der Nutanix AHV-Weboberfläche an und öffnen Sie das Einstellungsmenü in der oberen rechten Ecke.
  2. Wählen Sie Image-Konfiguration und klicken Sie auf Image hochladen. Geben Sie dem Image einen Namen, stellen Sie Image-Typ auf DISK ein, wählen Sie Datei hochladen, wählen Sie die QCOW-Datei der Appliance aus und klicken Sie auf Speichern.
  3. Wechseln Sie über das Dropdown-Menü in der oberen linken Ecke zur Ansicht VM und klicken Sie auf VM erstellen.
  4. Geben Sie einen Namen für die virtuelle Maschine ein, legen Sie dann die Anzahl der virtuellen CPUs und Kerne sowie die Speichergröße fest und wählen Sie UEFI als Boot-Konfiguration aus. Die Appliance erfordert den EFI/UEFI-Boot-Modus.
  5. Klicken Sie auf Neue Festplatte hinzufügen, wählen Sie als Vorgang Aus Image-Dienst klonen aus, wählen Sie als Bus-Typ SATA, wählen Sie das in Schritt 1 hochgeladene Image aus und klicken Sie auf Hinzufügen.
  6. Klicken Sie unter Netzwerkadapter (NIC) auf Neue Netzwerkkarte hinzufügen, fügen Sie mindestens eine Netzwerkschnittstelle hinzu und klicken Sie anschließend auf Speichern. Der Import kann bis zu 10 Minuten dauern.
  7. Nach dem Import wählen Sie die Appliance auf der Registerkarte Tabelle aus, klicken Sie auf Einschalten und schließen Sie den Einrichtungsvorgang für OPENVAS SCAN ab.

Hinweis

Bei Verwendung der Community Edition von Nutanix AHV kann die Kombination aus UEFI und der Standard-Netzwerkschnittstelle zu Problemen beim Systemstart führen. Als Workaround fügen Sie über SSH auf dem Nutanix-Host eine e1000-Netzwerkschnittstelle hinzu:

$ acli vm.nic_create NAMEOFVIRTUALMACHINE model=e1000 network=NAMEOFNETWORK

Eine vollständige Schritt-für-Schritt-Anleitung mit Screenshots finden Sie in der Greenbone-Dokumentation.

Welche Hypervisoren unterstützt die virtuelle OPENVAS SCAN-Appliance?

Hier finden Sie eine Übersicht über die unterstützten Hypervisoren und die Ressourcenanforderungen für die virtuelle OPENVAS SCAN-Appliance.

Die virtuelle OPENVAS SCAN-Appliance benötigt folgende Ressourcen:

  • 2 virtuelle CPUs
  • 12 GB RAM
  • 500 GB virtuelle Festplatte (kann dynamisch zugewiesen werden)

Von der virtuellen OPENVAS SCAN-Appliance offiziell unterstützte Hypervisoren, mit Typ-1- und Typ-2-Klassifizierung sowie dem neu hinzugefügten Nutanix AHV

Appliance-Ressourcen 2 virtuelle CPUs | 12 GB RAM | 500 GB virtuelle Festplatte
Nutanix AHV Neu
v6.8 oder höher

Typ-1-Hypervisor

Proxmox VE
v8.0 oder höher

Typ-1-Hypervisor

VMware vSphere (ESXi)
v7.0 oder höher

Typ-1-Hypervisor

Huawei FusionCompute
v8.0

Typ-1-Hypervisor

Microsoft Hyper-V
Server 2016+ (Gen 2-VM, Konfiguration v8.0+)

Typ-1-Hypervisor

Oracle VirtualBox
v7.0 oder höher

Typ-2-Hypervisor

VMware Workstation Pro
v17.0 oder höher

Typ-2-Hypervisor

Zusammenfassung

Greenbone unterstützt nun die Bereitstellung unserer OPENVAS SCAN-Virtual-Appliance auf dem Nutanix AHV Typ-1-Hypervisor und erweitert damit unsere branchenführende Flexibilität. Diese neue Funktion erweitert die Virtualisierungsmöglichkeiten und stellt sicher, dass Anwender OPENVAS SCAN problemlos in jede IT-Umgebung integrieren können – einschließlich der wachsenden Zahl von Rechenzentren, die auf Nutanix basieren. Eine kostenlose Testversion von Greenbones OPENVAS BASIC steht Nutanix-Anwendern und anderen Nutzern zur Verfügung, um ihre IT-Infrastruktur auf neue Bedrohungen zu überprüfen und Cyberangriffen einen Schritt voraus zu sein.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
20. Juli 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-07-20 14:28:442026-07-20 14:28:44OPENVAS SCAN von Greenbone unterstützt nun den Nutanix AHV-Hypervisor
Joseph Lee

CTX696604: Mehrere neue Sicherheitslücken Citrix NetScaler ADC und NetScaler Gateway

Blog

Update

CVE-2026-8452 wurde aufgrund aktiv beobachteter Ausnutzung durch Previdian (ehemals KEVInel) und Defused Cyber nun in die KEV-Liste der CISA aufgenommen. Es liegt keine Zuordnung der Angriffe zu einem bestimmten Akteur vor. Dabei wurden Angreifer beobachtet, die Webshells [T1505.003] zur Remote-Befehlsausführung und Aufklärung [TA0007] installierten. Eine vollständige technische Analyse und ein Proof-of-Concept-Exploit wurden von watchTowr Labs veröffentlicht, was das Risiko weiterer Angriffe erhöht.

Der Citrix-Sicherheitshinweis CTX696604 behandelt sechs Sicherheitslücken in vom Kunden verwalteten NetScaler ADC- und NetScaler Gateway-Systemen. NetScaler Gateway wird zur Authentifizierung von Remote-Benutzern und deren Verbindung mit internen Netzwerkressourcen verwendet, und die Lastverteilung von NetScaler ADC ist eine Kernfunktion zur Verteilung von Anfragen und zur Verbesserung der Verfügbarkeit. Die Schwachstellen in diesem Bulletin können zu Speicherüberlauf, Denial-of-Service (DoS) und dem Auslesen beliebiger Dateien führen. Allerdings müssen bestimmte Konfigurationen vorliegen, damit die Schwachstellen ausgenutzt werden können.

Das Bulletin gilt nur für vom Kunden verwaltete NetScaler ADC- und NetScaler Gateway-Systeme. Die Citrix-Cloud-Dienste wurden von Citrix bereits aktualisiert. In einigen Fällen erfordert die Ausnutzung bestimmte Bereitstellungen oder aktivierte Funktionen, wie z. B. SAML-IDP, Gateway-Dienste, die Freigabe virtueller AAA-Server, Oracle- oder DNS-Rollen, Verwaltungszugriff auf NSIP oder SNIP sowie Protokolloptionen, die mit virtuellen Servern oder Diensten verknüpft sind.

Es gibt keine Hinweise auf eine aktive Ausnutzung der in der Sicherheitsmitteilung CTX696604 aufgeführten CVEs, und es wurden keine öffentlichen Proof-of-Concept-Exploits (PoC) veröffentlicht. Die gleichen betroffenen Produkte waren jedoch bereits im März 2026 aktiv ausgenutzt. Insgesamt wurde Citrix NetScaler seit Ende 2021 22 Mal in CISA’s KEV-Liste aufgenommen, davon erschreckenderweise 7 Mal im Zusammenhang mit Ransomware-Angriffen. Für die neuen CVEs wurden mehrere nationale CERT-Warnungen herausgegeben, was auf ein hohes globales Risiko hindeutet [1][2][3][4][5][6][7][8][9][10][11][12][13].

CTX696604-Hinweis: Mehrere neue Sicherheitslücken in Citrix NetScaler ADC und NetScaler Gateway

Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Check, der anfällige NetScaler ADC- und NetScaler Gateway-Installationen identifiziert, die von den CVEs im Citrix-Bulletin CTX696604 betroffen sind. Holen sie sich OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED, um tiefgreifende Einblicke zu gewinnen, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Details zu den Sicherheitslücken im Citrix-Bulletin CTX696604

Die sechs CVEs in dem Bulletin können zu Speicherüberlauf, DoS und dem Auslesen beliebiger Dateien führen. In jedem Fall knüpft der Anbieter die Ausnutzbarkeit an eine bestimmte Konfiguration, was das Risiko zwar verringert, die Notwendigkeit von Patches jedoch nicht beseitigt. Die betrieblich sensibelsten Probleme sind diejenigen, die unauthentifiziert und über das Netzwerk erreichbar sind.

Die sechs in der Citrix-Sicherheitsmitteilung CTX696604 offengelegten CVEs, jeweils mit ihrem CVSS-Schweregrad und dem EPSS-Wert für die Ausnutzungswahrscheinlichkeit

CVE-2026-8452 CVSS 9,8 · Kritisch EPSS 0,5 % (39.)

Eine nicht authentifizierte, aus der Ferne ausnutzbare Sicherheitslücke durch Speicherüberlauf [CWE-119], die zu unerwartetem Verhalten oder einem Denial-of-Service führen kann. Die Sicherheitslücke betrifft Geräte, die SSL-VPN, ICA-Proxy, CVPN, RDP-Proxy oder einen virtuellen AAA-Server nutzen.

CVE-2026-8655 CVSS 9,8 · Kritisch EPSS 0,5 % (40.)

Eine nicht authentifizierte, aus der Ferne ausnutzbare Speicherüberlesung [CWE-119] betrifft NetScaler ADC nur, wenn es als Oracle- oder DNS-Proxy-Load-Balancer oder als rekursiver DNS-Resolver konfiguriert ist, und führt zu unerwartetem Verhalten oder einem Denial-of-Service.

CVE-2026-8451 CVSS 7,5 · Hoch EPSS 15,7 % (97.)

Ein nicht authentifizierter, aus der Ferne ausnutzbarer Out-of-Bounds-Lesezugriff [CWE-125], durch den sensible Informationen offengelegt werden können. Die Schwachstelle betrifft nur NetScaler ADC oder NetScaler Gateway, wenn diese als SAML-Identitätsanbieter konfiguriert sind.

CVE-2026-10816 CVSS 7,5 · Hoch EPSS 0,4 % (34.)

Eine nicht authentifizierte, aus der Ferne ausnutzbare externe Kontrolle über Dateinamen oder -pfade [CWE-73], die das Auslesen beliebiger Dateien ermöglicht. Erfordert Zugriff auf die NetScaler-IP, die Cluster-Management-IP oder die Subnetz-IP-Adresse, bei der der Verwaltungszugriff aktiviert ist.

CVE-2026-10817 CVSS 7,5 · Hoch EPSS 0,4 % (34.)

Ein nicht authentifizierter, aus der Ferne ausnutzbarer Lesezugriff außerhalb des zulässigen Bereichs [CWE-125], der zum Lesen beliebiger Dateien und zur potenziellen Offenlegung sensibler Informationen führen kann. Betrifft nur Konfigurationen, bei denen „TCP Timestamp“ in einem TCP-Profil aktiviert ist, das einem virtuellen Server oder Dienst zugeordnet ist.

CVE-2026-13474 CVSS 7,5 · Hoch EPSS 0,5 % (38.)

Eine nicht authentifizierte, aus der Ferne ausnutzbare Denial-of-Service-Schwachstelle [CWE-401], die durch fehlerhafte HTTP/2-Anfragen ausgelöst wird. Betrifft nur Konfigurationen, bei denen HTTP/2 in einem HTTP-Profil aktiviert ist, das einem betroffenen virtuellen Server oder Dienst zugeordnet ist.

CVE-2026-8452 und CVE-2026-8655 sind beides potenziell schwerwiegende, aus der Ferne ausnutzbare Schwachstellen, für die keine Authentifizierung erforderlich ist. Beide betreffen Service-Endpunkte, die in der Regel uneingeschränkt zugänglich sind. CVE-2026-8451 kann zur Offenlegung sensibler Informationen führen, die bei nachfolgenden Angriffen ausgenutzt werden könnten. Während CVE-2026-10816 ebenfalls aus der Ferne ohne Authentifizierung ausnutzbar ist, muss der Verwaltungszugriff auf das betroffene Gerät aktiviert sein.

Jetzt kostenlos testen

Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Check zur Identifizierung anfälliger NetScaler-ADC- und NetScaler-Gateway-Installationen, die von den in der Citrix-Sicherheitsmitteilung CTX696604 genannten CVEs betroffen sind. Holen Sie sich OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED, um einen umfassenden Einblick zu erhalten, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Betroffene Produkte und Versionen

Die Sicherheitsempfehlung betrifft mehrere vom Kunden verwaltete NetScaler-Produktlinien, darunter Standardversionen sowie FIPS- oder NDcPP-Builds. Nach Angaben des Anbieters sind auch „Secure Private Access Hybrid“-Bereitstellungen, die NetScaler-Instanzen verwenden, betroffen. Die Auswirkungen sind konfigurationsabhängig, daher sollten Sicherheitsverantwortliche sowohl den Versionsstatus überprüfen als auch feststellen, ob die aufgeführten Dienste oder Profile aktiviert sind.

Produkt Betroffene Versionen Behobene Version

NetScaler ADC und NetScaler Gateway

14.1 vor 14.1-72.61; 13.1 vor 13.1-63.18

14.1-72.61; 13.1-63.18

NetScaler ADC FIPS

vor 14.1-72.61 FIPS

14.1-72.61 FIPS

NetScaler ADC FIPS und NDcPP

vor 13.1-37.272

13.1-37.272

Behebung der Citrix NetScaler-CVEs aus dem Bulletin CTX696604

Die vom Hersteller in der obigen Tabelle aufgeführten Versionen mit Fehlerbehebung bieten den effektivsten Weg zur Behebung. Unternehmen, die betroffene Geräte betreiben, sollten auf die entsprechende Version mit Fehlerbehebung für ihren Release-Zug umsteigen. Im Hersteller-Bulletin werden keine Workarounds beschrieben.

Für CVE-2026-13474 empfiehlt die Cyber Security Agency of Singapore, den Parameter Http2SmallWndTimeout auf 30 Sekunden einzustellen, um das Risiko zusätzlich zu mindern. Diese Empfehlung bezieht sich speziell auf das HTTP/2-bezogene Problem und ersetzt nicht den Hersteller-Patch.

Sicherheitsverantwortliche sollten überprüfen, ob die betroffenen Funktionen aktiviert sind, da die Anfälligkeit vom Bereitstellungsstatus abhängt. Sicherheitsteams sollten SAML-IDP-Konfigurationen, Gateway- und AAA-Virtual-Server, Oracle- und DNS-Rollen, den Verwaltungszugriff auf NSIP oder SNIP, TCP-Timestamp-Einstellungen in Profilen sowie die HTTP/2-Einstellungen in HTTP-Profilen überprüfen. Sind diese Funktionen nicht erforderlich, verringert ihre Deaktivierung das Risiko, während der Patch-Einbau geplant wird.

Zusammenfassung

Der Citrix-Sicherheitshinweis CTX696604 beschreibt sechs Sicherheitslücken in NetScaler ADC und NetScaler Gateway, die von Kunden verwaltete Bereitstellungen und bestimmte Secure Private Access Hybrid-Instanzen betreffen. Die CVEs mit dem höchsten Risiko sind konfigurationsabhängig. Dazu gehören jedoch auch Auswirkungen, die ohne Authentifizierung über das Netzwerk erreichbar sind, wie unerwartetes Verhalten, die Offenlegung sensibler Informationen, DoS-Angriffe und das Auslesen beliebiger Dateien. Die vorliegenden Hinweise deuten nicht auf eine aktive Ausnutzung oder das Vorhandensein eines öffentlichen PoC hin. Es wurden jedoch mehrere nationale CERT-Warnungen zu den CVEs herausgegeben [1][2][3][4][5][6][7][8][9][10][11][12][13].

Unternehmen sollten ihre Infrastruktur auf betroffene Geräte überprüfen, sich vergewissern, ob die anfälligen Funktionen aktiviert sind, und die korrigierten Versionen für ihre Produktlinie unverzüglich installieren. Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Check, um anfällige NetScaler-ADC- und NetScaler-Gateway-Installationen zu identifizieren, die von den in der Citrix-Sicherheitsmitteilung CTX696604 genannten CVEs betroffen sind. Laden Sie sich OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED herunter, um einen umfassenden Einblick zu gewinnen, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

 

Kontakt Jetzt testen Hier kaufen Zurück zur Übersicht
16. Juli 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-07-16 15:42:362026-08-31 09:45:54CTX696604: Mehrere neue Sicherheitslücken Citrix NetScaler ADC und NetScaler Gateway
Joseph Lee

BeyondTrust BT26-03: Kritische und schwerwiegende Sicherheitslücken bei Fernsupport und privilegiertem Fernzugriff

Blog

Der am 6. Juli 2026 veröffentlichte BeyondTrust-Sicherheitshinweis BT26-03 beschreibt mehrere neue Sicherheitslücken in BeyondTrust Remote Support (RS) und BeyondTrust Privileged Remote Access (PRA). Zu den Schwachstellen zählen zwei kritische Fehler, die ohne Authentifizierung ausgenutzt werden können, sowie weitere Probleme mit hohem Schweregrad in der Netzwerkkommunikation und in Webanwendungskomponenten. Für die Ausnutzung aller Fehler sind bestimmte Konfigurationen erforderlich, doch BeyondTrust hat die Konfigurationsdetails nicht offengelegt.

Laut BeyondTrust wurden die Probleme im Rahmen einer internen, KI-gestützten Schwachstellenforschung unter Verwendung öffentlich verfügbarer KI-Modelle entdeckt und vor einer Ausnutzung behoben. Der Anbieter gibt zudem an, dass die Schwachstellen vor der Behebung weder ausgenutzt wurden noch außerhalb des Unternehmens bekannt waren.

Es gibt keine Hinweise darauf, dass eine der CVEs in der Praxis ausgenutzt wurde, und es wurden keine öffentlichen Proof-of-Concept-Exploits (PoC) veröffentlicht. CISA hat seit Ende 2024 drei Sicherheitslücken, die BeyondTrust RS und PRA betreffen, in den KEV-Katalog aufgenommen, was darauf hindeutet, dass die Produkte beliebte Ziele für Angreifer sind. CVE-2026-1731 wurde Anfang 2026 hinzugefügt und wird mit Ransomware-Angriffen in Verbindung gebracht. Zahlreiche nationale CERT-Stellen haben Warnungen herausgegeben [1][2][3][4][5][6][7][8][9], was auf ein hohes globales Risiko hindeutet.

BeyondTrust BT26-03-Sicherheitshinweis: kritische und hochgradige Sicherheitslücken in Remote Support und Privileged Remote Access

OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Versionsprüfung, die CVE-2026-40138, CVE-2026-40140 und CVE-2026-40141 in BeyondTrust PRA abdeckt, sowie eine separate Remote-Banner-Versionsprüfung für CVE-2026-40138, CVE-2026-40139, CVE-2026-40140 und CVE-2026-40141 in BeyondTrust RS. Mit OPENVAS SCAN und einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED gewinnen sie sofort einen umfassenden Einblick, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Sicherheitslücken, die im BeyondTrust-Sicherheitshinweis BT26-03 offengelegt wurden

Der BeyondTrust-Sicherheitshinweis BT26-03 umfasst zwei kritische und zwei hochgradige CVEs in zwei Produkten: BeyondTrust RS und PRA. Es gibt keine Hinweise auf eine Ausnutzung in der Praxis, und für keine der in BT26-03 offengelegten CVEs existieren öffentlich zugängliche PoC-Exploits. Allen Schwachstellen wurden moderate EPSS-Werte zugewiesen: 36. bis 48. Perzentil.

Die vier in BeyondTrust BT26-03 offengelegten CVEs, jeweils mit ihrem CVSS-Schweregrad und ihrem EPSS-Wert für die Ausnutzungswahrscheinlichkeit

CVE-2026-40141 CVSS 9,9 · Kritisch EPSS 0,5 % (40.)

Eine unsachgemäße Neutralisierung von Sonderzeichen in der Datenabfragelogik [CWE-943] in einer Webanwendungskomponente von BeyondTrust RS und PRA. Ein authentifizierter Angreifer mit bestimmten Berechtigungen könnte auf Ressourcen und Daten außerhalb der vorgesehenen Autorisierungsgrenze zugreifen oder diese manipulieren.

CVE-2026-40139 CVSS 9,8 · Kritisch EPSS 0,7 % (48.)

Eine unsachgemäße Authentifizierung [CWE-287] in BeyondTrust RS. Ein nicht authentifizierter Angreifer könnte aus der Ferne Zugriffskontrollen umgehen, wenn eine bestimmte Authentifizierungskonfiguration aktiviert ist, die BeyondTrust nicht öffentlich bekanntgibt.

CVE-2026-40138 CVSS 8,1 · Hoch EPSS 0,4 % (36.)

Eine Schwachstelle bei der Authentifizierung [CWE-287] in BeyondTrust RS und PRA. Ein nicht authentifizierter Angreifer könnte aus der Ferne Zugriffskontrollen umgehen und auf Konten mit erhöhten Rechten zugreifen, wenn eine bestimmte Authentifizierungskonfiguration aktiviert ist, die BeyondTrust nicht öffentlich bekanntgibt.

CVE-2026-40140 CVSS 7,5 · Hoch EPSS 0,6 % (44.)

Ein unkontrollierter Ressourcenverbrauch [CWE-400] im Netzwerkkommunikations-Subsystem von BeyondTrust RS und PRA. Ein nicht authentifizierter Angreifer könnte aus der Ferne einen Denial-of-Service-Angriff auslösen und die Verfügbarkeit der Appliance beeinträchtigen.

Betroffene Produkte und Versionen

BeyondTrust gibt an, dass alle in der Cloud gehosteten RS- und PRA-Instanzen zum 21. April 2026 gepatcht wurden. Für selbst gehostete Bereitstellungen weist der Anbieter die Kunden an, den Sicherheits-Rollup-Patch vom April anzuwenden oder auf die korrigierten Produktversionen zu aktualisieren. Die vorgelegten Nachweise identifizieren RS 25.3.2 und früher sowie PRA 25.3.2 und früher als betroffen. BeyondTrust bietet keine Workarounds für die Sicherheitslücken an.

Produkt CVEs Betroffene Versionen Behobene Versionen

BeyondTrust Remote Support

CVE-2026-40138, CVE-2026-40139, CVE-2026-40140, CVE-2026-40141

RS 25.3.2 oder früher

RS 25.3.3 oder später; Sicherheits-Rollup April 2026 25 RS oder Sicherheits-Rollup April 2026 24 RS, je nach RS-Version

BeyondTrust Privileged Remote Access

CVE-2026-40138, CVE-2026-40140, CVE-2026-40141

PRA 25.3.2 oder früher

PRA 25.3.3 oder höher; Sicherheits-Rollup April 2026 25 PRA oder Sicherheits-Rollup April 2026 24 PRA, je nach PRA-Version

BeyondTrust Remote Support (RS) ist ein Enterprise Remote-Support-Tool, das von IT-Service-Desks, Helpdesks und Support-Teams verwendet wird, um eine Verbindung zu Remote-Systemen und -Geräten herzustellen und diese zu steuern. In der Praxis bedeutet dies, dass das Produkt häufig im Rahmen der Fernfehlerbehebung, des administrativen Supports und der Interaktion mit Endgeräten zum Einsatz kommt.

BeyondTrust Privileged Remote Access (PRA) dient zur Verwaltung des Fernzugriffs auf kritische Systeme für privilegierte Benutzer und Drittanbieter. Das Produkt umfasst Sitzungsüberwachung, Auditierung, Aufzeichnung und Kontrollen zur Einhaltung des Prinzips der geringsten Berechtigungen. BeyondTrust beschreibt die B-Series-Appliance zudem als zentralen Kommunikationsknotenpunkt für sicheren Fernzugriff, der die Vermittlung von Sitzungen, die Authentifizierung, die Protokollierung, die Auditierung und die Verschlüsselung übernimmt.

Starten Sie Ihre kostenlose Testversion

Der OPENVAS ENTERPRISE FEED umfasst Remote-Banner-Versionsprüfungen für CVE-2026-40138, CVE-2026-40139, CVE-2026-40140 und CVE-2026-40141 für BeyondTrust RS [1] und PRA [2]. Holen Sie sich OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED, um einen umfassenden Einblick zu erhalten, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Zusammenfassung

BT26-03 fasst vier bestätigte Schwachstellen in BeyondTrust Remote Support und BeyondTrust Privileged Remote Access zusammen. Die wichtigsten Probleme sind die beiden kritischen Schwachstellen vor der Authentifizierung, gefolgt von den Schwachstellen mit hohem Schweregrad in den Komponenten für Netzwerkkommunikation und Webanwendungen. Obwohl keine der CVEs bekanntermaßen in der Praxis ausgenutzt wurde und kein öffentlicher PoC-Exploit existiert, hat die CISA seit Ende 2024 drei Sicherheitslücken, die BeyondTrust RS und PRA betreffen, in ihren KEV-Katalog aufgenommen. CVE-2026-1731 wurde Anfang 2026 hinzugefügt und steht im Zusammenhang mit Ransomware-Angriffen. Zahlreiche nationale CERT-Behörden haben Warnungen herausgegeben, die auf ein hohes globales Risiko hinweisen. Der OPENVAS ENTERPRISE FEED von Greenbone bietet Fernüberprüfungen der Banner-Version für die BT26-03-CVEs und hilft Sicherheitsverantwortlichen dabei, betroffene BeyondTrust RS- und PRA-Appliances zu identifizieren und Abhilfemaßnahmen zu priorisieren.

 

Kontakt Jetzt testen Hier kaufen Zurück zur Übersicht
15. Juli 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-07-15 10:56:412026-08-03 11:54:48BeyondTrust BT26-03: Kritische und schwerwiegende Sicherheitslücken bei Fernsupport und privilegiertem Fernzugriff
Joseph Lee

CVE-2026-48282: CVSS-10-Sicherheitslücke in Adobe ColdFusion wird aktiv ausgenutzt

Blog

CVE-2026-48282 (CVSS 10) ist eine kritische Path-Traversal-Sicherheitslücke [CWE-22] in Adobe ColdFusion. Laut dem Sicherheitsbulletin von Adobe [APSB26-68] betrifft das Problem ColdFusion 2025 Update 9 und frühere Versionen sowie ColdFusion 2023 Update 20 und frühere Versionen. Die Ausnutzung erfolgt netzwerkbasiert, was das Risiko für exponierte ColdFusion-Instanzen erhöht, und erfordert keine Authentifizierung. Ein erfolgreicher Angriff ermöglicht die Ausführung von beliebigem Remote-Code (RCE) im Kontext des aktuellen Benutzers.

KEVIntel hat Honeypot-Angriffe erfasst, die auf CVE-2026-48282 abzielen, was darauf hindeutet, dass möglicherweise bereits aktive Ausnutzung stattfindet, und CISA hat die Schwachstelle in ihre Liste der bekannt aktiv ausgenutzten Schwachstellen (KEV) aufgenommen. Watchtowr Labs hat einen öffentlichen Proof-of-Concept (PoC)-Exploit mit einer vollständigen technischen Ursachenanalyse veröffentlicht. Für CVE-2026-48282 wurden mehrere nationale CERT-Warnungen herausgegeben, was weltweit auf große Besorgnis hindeutet [1][2][3][4][5][6][7][8].

CVE-2026-48282-adobe-coldfusion-ausgenutzt

Insgesamt wurden in Adobes APSB26-68-Sicherheitshinweis 11 CVEs veröffentlicht, von denen sechs die höchstmögliche CVSS-Schweregradbewertung erhielten. Der OPENVAS ENTERPRISE FEED enthält einen remote_banner-Prüfung für CVE-2026-48282 und alle anderen CVEs, die in Adobes APSB26-68-Sicherheitshinweis veröffentlicht wurden und Adobe ColdFusion betreffen. Holen Sie sich eine Kopie von OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED – ein bewährter Weg, um einen umfassenden Einblick zu gewinnen, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Eine Risikobewertung von CVE-2026-48282 in Adobe ColdFusion

CVSS 10 · KritischWird aktiv ausgenutztIn CISA KEVÖffentlicher PoC

Adobe hat CVE-2026-48282 die höchste CVSS-Schweregradbewertung zugewiesen. Das größte Sicherheitsrisiko besteht darin, dass eine Path-Traversal-Schwachstelle [CWE-22] in einem nach außen gerichteten Anwendungsserver es einem Angreifer ermöglichen könnte, die vorgesehenen Verzeichnisgrenzen zu überschreiten und auf sensible Ressourcen zuzugreifen. Adobe berichtet, dass CVE-2026-48282 zu beliebiger RCE im Kontext des aktuellen Benutzers führen kann. Da für die Ausnutzung weder Berechtigungen noch eine Benutzerinteraktion erforderlich sind, sind extern erreichbare Instanzen am stärksten gefährdet.

Adobe ColdFusion ist ein Unternehmensanwendungsserver, der zum Erstellen, Bereitstellen und Skalieren datengesteuerter Webanwendungen, APIs, Intranetportale, Verwaltungssysteme und cloudverbundener Geschäftsanwendungen verwendet wird. Die Meldung über diese Sicherheitslücke sollte auch ohne weitere technische Details als betrieblich bedeutsam eingestuft werden.

Abhilfe für CVE-2026-48282 in Adobe ColdFusion

CVE-2026-48282 wird durch ein Update auf ColdFusion 2025 Update 10 oder ColdFusion 2023 Update 21 behoben. Adobe bietet keine alternativen Workarounds oder kompensierende Kontrollmaßnahmen an. Bei extern erreichbaren Instanzen sollte die Behebung Priorität haben. Der OPENVAS ENTERPRISE FEED enthält einen remote_banner-Prüfung, um von CVE-2026-48282 betroffene Adobe ColdFusion-Instanzen zu identifizieren.

Starten Sie Ihre kostenlose Testversion

Der OPENVAS ENTERPRISE FEED enthält einen remote_banner-Prüfung für CVE-2026-48282 und alle anderen CVEs im APSB26-68-Hinweis von Adobe. Holen Sie sich eine Kopie von OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED, um einen umfassenden Einblick zu erhalten, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Weitere CVEs aus dem Adobe-Sicherheitshinweis APSB26-68

Das Adobe-Sicherheitsbulletin [APSB26-68] behandelte insgesamt 11 CVEs. Sechs davon wurden mit dem höchsten CVSS-Kritikalitätswert eingestuft. Es liegen keine Berichte über aktive Ausnutzung der unten beschriebenen CVEs vor, und es sind keine detaillierten technischen Analysen oder PoCs verfügbar. Alle CVEs im Sicherheitsbulletin betreffen denselben Produktumfang. Daher deckt die oben beschriebene Abhilfemaßnahme alle Schwachstellen ab.

Die zehn zusätzlichen CVEs, die in Adobe APSB26-68 veröffentlicht wurden, jeweils mit ihrem CVSS-Schweregrad und EPSS-Wert (Ausnutzungswahrscheinlichkeit)

CVE-2026-48276 CVSS 10 · Kritisch EPSS 0.9% (56.)

Eine Sicherheitslücke beim uneingeschränkten Hochladen von Dateien mit gefährlichem Typ [CWE-434] ermöglicht beliebige Remote-Code-Ausführung (RCE) im Kontext des aktuellen Benutzers.

CVE-2026-48277 CVSS 10 · Kritisch EPSS 0.9% (54.)

Eine Schwachstelle durch unsachgemäße Eingabevalidierung [CWE-20] ermöglicht beliebige Remote-Code-Ausführung (RCE) im Kontext des aktuellen Benutzers.

CVE-2026-48281 CVSS 10 · Kritisch EPSS 0.9% (54.)

Eine Schwachstelle bei der Eingabevalidierung [CWE-20] ermöglicht beliebige RCE im Kontext des aktuellen Benutzers.

CVE-2026-48316 CVSS 10 · Kritisch EPSS 1.4% (69.)

Eine Schwachstelle durch unsachgemäße Eingabevalidierung [CWE-20] ermöglicht beliebige Remote-Code-Ausführung (RCE) im Kontext des aktuellen Benutzers.

CVE-2026-48283 CVSS 10 · Kritisch EPSS 0.6% (46.)

Eine Schwachstelle beim uneingeschränkten Hochladen von Dateien mit gefährlichem Typ [CWE-434] ermöglicht beliebige Remote-Code-Ausführung (RCE) im Kontext des aktuellen Benutzers.

CVE-2026-48313 CVSS 9.3 · Kritisch EPSS 1.6% (73.)

Eine Path-Traversal-Sicherheitslücke [CWE-22] ermöglicht beliebigen Lesezugriff auf das Dateisystem sowie eingeschränkten Schreibzugriff. Ein Angreifer könnte auf sensible Dateien und Verzeichnisse außerhalb des vorgesehenen Zugriffsbereichs zugreifen.

CVE-2026-48315 CVSS 9.3 · Kritisch EPSS 0.5% (42.)

Eine Schwachstelle durch unsachgemäße Eingabevalidierung [CWE-20] ermöglicht beliebige Remote-Code-Ausführung (RCE) im Kontext des aktuellen Benutzers. Ein Angreifer kann bösartige Skripte in eine Webseite einschleusen und so möglicherweise erweiterte Zugriffsrechte oder die Kontrolle über das Konto oder die Sitzung des Opfers erlangen. Für die Ausnutzung muss das Ziel eine schädliche Datei öffnen.

CVE-2026-48307 CVSS 8.8 · Hoch EPSS 0.3% (23.)

Eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) [CWE-79] ermöglicht es einem Angreifer, bösartige Skripte in eine Webseite einzuschleusen, was möglicherweise zur Ausführung von beliebigem Code auf dem System der Opfer führt, die einen bösartigen Link öffnen.

CVE-2026-48285 CVSS 8.6 · Hoch EPSS 0.4% (35.)

Eine SSRF-Sicherheitslücke (Server-Side Request Forgery) [CWE-918] ermöglicht es einem Angreifer, Sicherheitsmaßnahmen zu umgehen und sich unbefugten Lesezugriff zu verschaffen.

CVE-2026-48314 CVSS 6.5 · Mittel EPSS 0.3% (25.)

Eine Path-Traversal-Sicherheitslücke [CWE-22] ermöglicht es einem Angreifer, eingeschränkten Lese- und Schreibzugriff auf nicht autorisierte Dateien oder Verzeichnisse außerhalb der vorgesehenen Beschränkungen zu erlangen.

Zusammenfassung

Das Sicherheitsbulletin von Adobe [APSB26-68] behandelte insgesamt 11 CVEs. Sechs davon erhielten die höchste CVSS-Kritikalitätsbewertung. Es wurden Ausnutzungen in freier Wildbahn für CVE-2026-48282 gemeldet, die potenziell beliebige RCE im aktuellen Benutzerkontext ermöglichen. Betroffen sind ColdFusion 2025 Update 9 und frühere Versionen sowie ColdFusion 2023 Update 20 und frühere Versionen. Adobe behebt diese Probleme mit den Versionen ColdFusion 2025 Update 10 und ColdFusion 2023 Update 21.

Der OPENVAS ENTERPRISE FEED enthält einen remote_banner-Prüfung für CVE-2026-48282 und alle anderen CVEs, die in Adobes APSB26-68-Sicherheitshinweis veröffentlicht wurden und Adobe ColdFusion betreffen. Holen Sie sich eine Kopie von OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED – ein todsicherer Weg, um einen umfassenden Einblick zu erhalten, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

 

Kontakt Jetzt testen Hier kaufen Zurück zur Übersicht
13. Juli 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-07-13 14:55:042026-07-14 13:16:48CVE-2026-48282: CVSS-10-Sicherheitslücke in Adobe ColdFusion wird aktiv ausgenutzt
Joseph Lee

Threat Report Juni 2026: Technische Schulden erfordern Transparenz

Blog

Threat Report Juni 2026: Technische Schulden erfordern Transparenz

Welche tatsächlichen Auswirkungen eine KI mit Cybersicherheitsbewusstsein auf die globale Bedrohungslage haben wird, bleibt abzuwarten. Einigen Berichten zufolge steigt die Zahl der CVE-Einträge für Software großer Anbieter. Dieser Threat Report vom Juni 2026 kratzt nur an der Oberfläche der wichtigsten Cybersicherheitsbedrohungen dieses Monats. Der Monat brachte eine konzentrierte Welle aktiv ausgenutzter Unternehmensschwachstellen mit sich, wobei die CISA im Laufe des Monats mehrere neue Einträge in ihren Katalog „Known Exploited Vulnerabilities“ (KEV) aufnahm. Mindestens ein neuer kritischer Exploit für Perimeter-Netzwerke stand in Verbindung mit einer aktiven Ransomware-Gruppe.

Die Erkennungstiefe von Greenbone zu Sicherheitslücken geht weit über die großen, Schlagzeilen machenden IT-Sicherheitsereignisse hinaus, wie sie in diesem monatlichen Threat Report beschrieben werden, und hält mit der Flut von KI-gestützten Offenlegungen Schritt. Holen Sie sich eine Kopie des OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED — ein todsicherer Weg, um tiefgreifende Einblicke zu gewinnen, wo in der IT-Infrastruktur Ihres Unternehmens Software-Schwachstellen bestehen.

Hier sind einige der wichtigsten aufkommenden Bedrohungen für die IT-Sicherheit von Unternehmen ab Juni 2026.

CVE-2026-20253: Nicht authentifizierte RCE in Splunk Enterprise wird aktiv ausgenutzt

CVSS 9,8 · KritischWird aktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2026-20253 (CVSS 9,8, EPSS ≥ 95. Perzentil) ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, beliebige Dateien in Splunk Enterprise 10.2 vor 10.2.4 und 10.0 vor 10.0.7 zu erstellen oder zu kürzen. Die Schwachstelle ist auf eine fehlende Authentifizierung [CWE-306] am Endpunkt eines PostgreSQL-Sidecar-Dienstes zurückzuführen. Splunk bestätigte eine begrenzte Ausnutzung in der Praxis, und CISA hat die Schwachstelle in die KEV aufgenommen. Eine vollständige technische Beschreibung mit PoC-Exploit-Code wurde von WatchTowr veröffentlicht und demonstriert nicht authentifizierte RCE. Shadowserver hat mehr als 1.400 im Internet exponierte Splunk-Instanzen erfasst.

CVE-2026-20253 wurde in Splunk Enterprise 10.2.4 und 10.0.7 behoben, und Kunden sollten umgehend ein Upgrade durchführen. Ist ein Patch nicht möglich, lässt sich die Ausnutzung der Schwachstelle verhindern, indem der PostgreSQL-Sidecar-Dienst deaktiviert wird. Die Deaktivierung des Dienstes kann jedoch zu Störungen bei den Datenpipelines von Edge Processor, OpAmp oder SPL2 führen. Der OPENVAS ENTERPRISE FEED enthält einen Remote-Analyse-Test sowie einen separaten Remote-Banner-Test zur Identifizierung betroffener Instanzen.

CVE-2026-28318: SolarWinds Serv-U bei DoS-Angriffen ausgenutzt

CVSS 7,5 · HochWird aktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2026-28318 (CVSS 7,5, EPSS ≥ 60. Perzentil) ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, einen Denial-of-Service (DoS) im SolarWinds Serv-U Managed File Transfer und FTP-Server auszulösen. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen; es wurde jedoch keine Zuordnung zu einer bestimmten Kampagne vorgenommen. Eine technische Beschreibung wurde veröffentlicht. Die Ausnutzung erfolgt durch einfaches Einfügen des Content-Encoding: deflate-Anfrage-Headers und kann zum Absturz des Serv-U-Dienstes führen. Die Schwachstelle wird durch unkontrollierten Ressourcenverbrauch [CWE-400] bei der Verarbeitung speziell gestalteter HTTP-POST-Anfragen verursacht.

Es besteht ein erhebliches Risiko von Betriebsstörungen bei exponierten Dateiübertragungsservern, die in regulierten Branchen wie dem Gesundheitswesen, dem Finanzsektor und der öffentlichen Verwaltung eingesetzt werden. Die Anzahl der exponierten Serv-U-Instanzen wurde ursprünglich von Shodan mit mehr als 12.000 und von Shadowserver mit etwa 3.000 angegeben. Die Zahl der von Shodan erfassten Instanzen ist jedoch bis Ende Juni auf weniger als 10.000 gesunken.

SolarWinds rät seinen Kunden, Serv-U 15.5.4 Hotfix 1 umgehend zu installieren. Falls die Installation des Patches nicht sofort möglich ist, können Nutzer POST-Anfragen blockieren, die den Content-Encoding: deflate-Header enthalten, ohne dabei an Funktionalität einzubüßen. Der OPENVAS ENTERPRISE FEED umfasst einen Remote-Banner-Test zur Erkennung anfälliger Instanzen.

Living on the Edge: Neue Bedrohungen für die Perimetersicherheit

Sicherheitslücken in Geräten am Netzwerkperimeter stellen ein besonders hohes Risiko dar, da sie Angriffen durch beliebige Angreifer aus der Ferne ausgesetzt sind. Laut dem aktuellen Verizon DBIR 2026-Bericht ist die Ausnutzung öffentlich bekannter Software-Schwachstellen mittlerweile weltweit der häufigste Vektor für den Erstzugang. Hier sind einige der kritischsten neuen Bedrohungen für Perimeter-Geräte im Juni 2026 aufgeführt.

CVE-2026-50751: Check Point Security Gateway bei Ransomware-Angriffen ausgenutzt

CVSS 9,3 · KritischWird aktiv ausgenutztIn CISA KEVÖffentlicher PoCIm Zusammenhang mit Ransomware

CVE-2026-50751 (CVSS 9,3, EPSS ≥ 98. Perzentil) sowie CVE-2026-50752 (CVSS 7,4, EPSS ≥ 90. Perzentil) betreffen Check Point VPN Remote Access, Mobile Access, Security Gateways und Spark Firewalls. CVE-2026-50751 wird aktiv ausgenutzt, wobei mindestens ein Fall einer Kompromittierung nach dem Angriff mit einer Qilin-Ransomware-Gruppe in Verbindung gebracht wird. Die CISA hat CVE-2026-50751 in ihren KEV-Katalog aufgenommen. Die ersten Angriffe wurden am 7. Mai 2026 beobachtet. Weltweit waren mehrere Dutzend Organisationen betroffen. PoC-Exploit-Code und eine vollständige technische Beschreibungfür CVE-2026-50751 sind öffentlich zugänglich. CVE-2026-50752 wird nicht als aktiv ausgenutzt gemeldet.

Die CVEs werden im Folgenden beschrieben:

  • CVE-2026-50751 (CVSS 9,3, EPSS ≥ 98. Perzentil): Nicht authentifizierte Angreifer können über eine Schwachstelle im Logikablauf und bei der Zertifikatsvalidierung in IKEv1-Implementierungen einen VPN-Zugang herstellen.
  • CVE-2026-50752 (CVSS 7,4, EPSS ≥ 90. Perzentil): Könnte es nicht authentifizierten Angreifern ermöglichen, Man-in-the-Middle-Angriffe gegen VPN-Site-to-Site-Verbindungen durchzuführen.

Check Point hat Empfehlungen zur Abschaffung der Unterstützung für veraltete Protokolle und zur Aktualisierung betroffener Instanzen auf behobene Versionen veröffentlicht und gibt zusätzliche Ratschläge zur Sicherheitshärtung [1][2]. Der OPENVAS ENTERPRISE FEED enthält Remote-Banner-Erkennung für Gaia, das einheitliche Sicherheitsbetriebssystem von Check Point für Security Gateways, Sicherheitsmanagement-Produkte, Software Blades, Check-Point-Appliances sowie Open-Server. Check Point Gaia Versionen R80.20, R80.40, R81, R81.10, R81.20, R82 und R82.10 sind betroffen.

Drei CVSS-10-Schwachstellen im Ubiquiti UniFi OS ermöglichen unauthentifizierte RCE

CVSS 10 · KritischAls Zero-Day ausgenutztIn CISA KEV

Drei neue Schwachstellen mit einem CVSS-Wert von 10, die UniFi-OS-Systeme betreffen, wurden veröffentlicht und in die KEV-Liste der CISA aufgenommen. Die Schwachstellen ermöglichen es Angreifern insgesamt, Dateien und Konten des zugrunde liegenden Betriebssystems zu verändern und Befehle auszuführen. Benutzerberichte deuten darauf hin, dass die Schwachstellen wahrscheinlich als Zero-Day-Exploits ausgenutzt wurden, um betrügerische Administratorkonten zu erstellen. Das Risiko ist erhöht, da UniFi-OS-Geräte die Netzwerkinfrastruktur zentral verwalten, sodass eine erfolgreiche Kompromittierung einen potenziellen Weg für laterale Bewegungen in Unternehmensumgebungen darstellt.

Die CVEs werden im Folgenden beschrieben:

  • CVE-2026-34908 (CVSS 10): Ein Angreifer mit Netzwerkzugriff kann eine Schwachstelle bei der Zugriffskontrolle [CWE-284] in UniFi-OS-Geräten ausnutzen, um unbefugte Änderungen am System vorzunehmen.
  • CVE-2026-34909 (CVSS 10): Ein Angreifer mit Netzwerkzugriff kann eine Path-Traversal-Sicherheitslücke [CWE-22] in UniFi-OS-Geräten ausnutzen, um auf Dateien auf dem zugrunde liegenden System zuzugreifen und diese zu manipulieren und auf Konten zuzugreifen.
  • CVE-2026-34910 (CVSS 10): Ein Angreifer mit Netzwerkzugriff kann eine Schwachstelle durch unsachgemäße Eingabevalidierung [CWE-20] in UniFi-OS-Geräten ausnutzen, um Befehlsinjektionsangriffe auszuführen.

Bishop Fox veröffentlichte eine vollständige technische Analyse, aus der hervorgeht, dass CVE-2026-34908 und CVE-2026-34909 eine Umgehung des Authentifizierungs-Gateways ermöglichen, die durch speziell gestaltete NGINX-Anfragen verursacht wird. Die Ausnutzung legt interne Routen offen und ermöglicht eine Befehlsinjektion über CVE-2026-34910.

Die Ausnutzung aller oben genannten CVEs wurde für UniFi OS Version 5.0.6 validiert. Ubiquiti hat die Schwachstellen in UniFi OS Server Version 5.0.8 behoben, die am 21. Mai 2026 veröffentlicht wurde. Es sind keine Workarounds verfügbar. Der OPENVAS ENTERPRISE FEED enthält eine Fernprüfung auf Sicherheitslücken sowie einen Remote-Banner-Test für das Ubiquiti UniFi OS auf verschiedenen Geräten, eine zusätzliche Remote-Schwachstellenprüfung und einen Remote-Banner-Test für Ubiquiti UniFi OS Server Version 5.0.6 und früher.

Squidbleed (CVE-2026-47729) Speicherleck mit öffentlichem PoC

CVSS 6,5 · MittelÖffentlicher PoCKeine ITW-Ausnutzung

CVE-2026-47729 (CVSS 6,5), auch bekannt als Squidbleed, ermöglicht es einem autorisierten Squid-Proxy-Benutzer, die HTTP-Anfragedaten eines anderen Benutzers im Klartext offenzulegen. Die Schwachstelle wird durch einen Heap-Überlesefehler im FTP-Verzeichnislisten-Parser verursacht. Zu den offengelegten Daten können Anmeldedaten, Sitzungstoken, API-Schlüssel und Autorisierungs-Header gehören. Öffentlicher Proof-of-Concept-Exploit-Code sowie eine vollständige technische Beschreibung sind öffentlich verfügbar. Es wurden jedoch noch keine Ausnutzungen in freier Wildbahn gemeldet. Überraschenderweise wurde CVE-2026-47729 trotz eines GitHub-Sicherheitshinweises, der die CVE anhand ihrer ID nennt, bis zum 1. Juli 2026 weder auf MITREs CVE.org noch im NIST NVD veröffentlicht.

Die Schwachstelle betrifft gemeinsam genutzte Proxy-Umgebungen, in denen Squid HTTP-Daten im Klartext überprüfen oder TLS vollständig beenden kann, sowie alle Squid-Versionen seit einer Änderung am FTP-Parser im Jahr 1997. Für die Ausnutzung muss die Squid-Instanz in der Lage sein, einen vom Angreifer kontrollierten FTP-Server über den TCP-Port 21 zu erreichen. Die Schwachstelle wurde in der Squid 7.6-Version vom Juni 2026 behoben, kann aber auch durch Deaktivierung der FTP-Unterstützung gemindert werden, sofern diese nicht benötigt wird. Der OPENVAS ENTERPRISE FEED enthält Erkennung auf Paketebene für Linux-Distributionen, die Sicherheitshinweise veröffentlicht haben, sowie eine Fernerkennung von Bannern für betroffene Versionen des Squid-Proxys.

CVE-2026-10520 und CVE-2026-10523 in Ivanti Sentry

CVSS 10 · KritischWird aktiv ausgenutztIn CISA KEVÖffentlicher PoC

CVE-2026-10520 (CVSS 10) sowie CVE-2026-10523 (CVSS 9,8) ermöglichen es einem entfernten, nicht authentifizierten Angreifer, RCE auf Root-Ebene zu erlangen und beliebige Administratorkonten in Ivanti Sentry anzulegen. CVE-2026-10520 wurde in den KEV-Katalog der CISA aufgenommen, nachdem Ausnutzungsversuche gegen Honeypots gemeldet worden waren. watchTowr veröffentlichte eine vollständige technische Analyse einschließlich eines öffentlichen PoC-Exploits. Shadowserver berichtete über eine groß angelegte Ausnutzung von CVE-2026-10520 und identifizierte bei seinen Scans 19 anfällige Instanzen, von denen mindestens zwei als kompromittiert eingestuft wurden.

  • CVE-2026-10520 (CVSS 10): Eine Schwachstelle durch Befehlsinjektion im Betriebssystem [CWE-78] ermöglicht es einem entfernten, nicht authentifizierten Benutzer, Remote-Code auf Root-Ebene auszuführen.
  • CVE-2026-10523 (CVSS 9,8): Eine Sicherheitslücke zur Umgehung der Authentifizierung [CWE-288] ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, beliebige Administratorkonten zu erstellen und vollständigen Administratorzugriff zu erlangen.

Die Ausnutzung erfordert Zugriff auf den Verwaltungsport 8443. Zu den betroffenen Versionen gehören Ivanti Sentry 10.5.1, 10.6.1, 10.7.0 sowie frühere Versionen; Korrekturen sind in den Versionen 10.5.2, 10.6.2 und 10.7.1 verfügbar. Der OPENVAS ENTERPRISE FEED von Greenbone enthält einen aktiven Check sowie einen Remote-Banner-Test, die beide CVEs abdecken.

HTTP/2-Bomb: DoS-Angriff auf alle gängigen Webserver

CVSS 7,5 · HochÖffentlicher PoCHerstellerübergreifender DoS

HTTP/2-Bomb ist eine remote ausführbare, nicht authentifizierte Denial-of-Service-Technik (DoS) gegen HTTP/2-Serverimplementierungen. Die Schwachstelle betrifft die Standard-HTTP/2-Konfigurationen im Apache HTTP Server, NGINX, Microsoft IIS, Envoy Proxy und Cloudflare Pingora sowie in weiteren digitalen Produkten, die diese Komponenten enthalten. Ein ausführlicher technischer Bericht ist verfügbar, und Califs HTTP/2-Bomb-Begleit-Repository listet eigenständige, servereigene PoCs und Docker-Labore für die wichtigsten betroffenen Webserver auf, was das Risiko erhöht. HTTP/3 gilt Berichten zufolge nicht als direkt anfällig für die aktuelle HTTP/2-Bomb-Technik.

Der Exploit nutzt legitime HTTP/2-Funktionen auf eine Weise, die die HPACK-Header-Komprimierung nicht vorsieht. Betroffene Webserver haben es versäumt, die zusätzlichen Beschränkungen durchzusetzen, die erforderlich sind, um diese Funktionen sicher zu machen. Der Exploit weist Berichten zufolge eine Speicherverstärkung zwischen 70:1 und 5,7K:1 auf und ermöglicht es, innerhalb von Sekunden 32 GB bis 64 GB Server-Speicher zu verbrauchen. Die Hauptursache ist eine fehlerhafte Verarbeitung von HTTP/2-Anfragen, bei der die HPACK-gesteuerte Cookie-Erweiterung eine übermäßige Speicherzuweisung und Datenverstärkung auslöst. Calif.io gibt zudem an, dass die tiefer liegende Ursache ein Problem in der Protokollspezifikation ist. Die wichtigsten Produkte im Zusammenhang mit HTTP/2-Bomb werden im Folgenden beschrieben:

  • CVE-2026-49975 (CVSS 7,5) — Apache HTTP Server mod_http2: Apache HTTP Server Versionen 2.4.17 bis 2.4.67 sind betroffen; das Problem wurde in Apache HTTP Server Version 2.4.68 behoben.
  • CVE-2026-47774 (CVSS 7,5) — Envoy Proxy: Envoy-Versionen vor 1.35.11, 1.36.7, 1.37.3 und 1.38.1 sind betroffen.
  • CVE-2026-49160 (CVSS 7,5) — Microsoft HTTP.sys / IIS: Betrifft Microsoft HTTP.sys, den Windows-HTTP-Stack, der von IIS und anderen Windows-HTTP-Diensten verwendet wird. Microsoft hat das Problem in den Sicherheitsupdates vom 9. Juni 2026 behoben.
  • Keine CVE zugewiesen — nginx: Alle nginx-Versionen vor 1.29.8 sind betroffen; das Problem wurde in nginx 1.29.8 behoben. Red Hat gibt an, dass das nginx-Upstream-Projekt keine CVE für HTTP/2-Bomb vergeben hat.

Quang Luong von Calif.IO führt die Entdeckung von HTTP/2-Bomb auf OpenAI Codex zurück. Es ist zu erwarten, dass viele weitere CVEs auftauchen, sobald Hardware- und Softwareanbieter ihre Produkte patchen. Greenbone enthält zahlreiche Schwachstellentests zur Erkennung von HTTP/2-Bomb über eine Vielzahl von Linux-Distributionen und anderen betroffenen Produkten hinweg. Dies umfasst die Erkennung betroffener Apache-HTTP-Server-Produkte (CVE-2026-49975), Envoy Proxy (CVE-2026-47774), Microsoft IIS (CVE-2026-49160) sowie nginx trotz fehlender CVE-Abdeckung.

Mehrere kritische Schwachstellen in SAP SE und SAP NetWeaver AS ABAP sowie ABAP Platform

CVSS 9,9 · KritischKeine bekannte AusnutzungPatch verfügbar

Drei neue kritische Schwachstellen in SAP-Produkten wurden veröffentlicht. Zusammen betreffen die Schwachstellen NetWeaver AS ABAP und ABAP Platform, den SAP NetWeaver Application Server Java Web Container, SAP Commerce Cloud sowie SAP Data Hub. Das Risiko ist erhöht, da die Schwachstellen in mehreren Fällen unbefugten Zugriff, die Offenlegung sensibler Daten, Dateiänderungen, Anwendungsabstürze, Speicherbeschädigung, die Ausführung beliebigen Codes und das Kapern von Verbindungen ohne Benutzerinteraktion ermöglichen können. Eine aktive Ausnutzung in freier Wildbahn wurde nicht beobachtet. Öffentliche PoC-Exploits oder eine vollständige öffentliche Exploit-Kette sind nicht verfügbar. Zur Behebung sollten die Updates des SAP Security Patch Day vom Juni 2026 umgehend eingespielt werden.

Details zu den drei CVEs finden Sie nachfolgend:

  • CVE-2026-44748 (CVSS 9,9): Ein authentifizierter Angreifer mit normalen Berechtigungen kann eine gültige signierte Nachricht erlangen und modifizierte signierte XML-Dokumente an den Prüfer senden. Dies kann dazu führen, dass manipulierte Identitätsinformationen akzeptiert werden, was unbefugten Zugriff auf sensible Benutzerdaten und eine Störung der normalen Systemnutzung ermöglicht. Betroffen sind SAP NetWeaver AS ABAP Version 7.02, 7.31, 7.40, 7.50, 7.51, 7.52, 7.53, 7.54, 7.55, 7.56, 7.57, 7.58, 8.16, 9.18 und 9.19. Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Test zur Identifizierung betroffener Instanzen.
  • CVE-2026-27671 (CVSS 9,8): Aufgrund einer unzureichenden RFC-Protokollvalidierung im SAP-Kernel kann ein nicht authentifizierter Angreifer eine speziell gestaltete RFC-Anfrage senden, die logische Fehler in der Speicherverwaltung ausnutzt und zu einer Speicherbeschädigung führt. Betroffen sind SAP NetWeaver AS ABAP Version 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 9.16, 9.18 und 9.19. Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Test zur Identifizierung betroffener Instanzen.
  • CVE-2026-40128 (CVSS 9,0): Ein nicht authentifizierter Angreifer kann eine bösartige HTTP-Anmeldeanfrage erstellen, die Parameter zur Dateieinbindung manipuliert. Die Ausnutzung ermöglicht Path Traversal und die Verarbeitung der eingebundenen Datei und erlaubt es dem Angreifer, sensible Informationen einzusehen oder zu verändern oder beliebige Teile des lokalen Systems unverfügbar zu machen. Betroffen ist SAP NetWeaver AS Java Version 7.50. Der OPENVAS ENTERPRISE FEED enthält einen Remote-Banner-Test zur Identifizierung betroffener Instanzen.

Zusammenfassung

Der Juni 2026 verdeutlichte das zunehmende Unternehmensrisiko durch aktiv ausgenutzte Schwachstellen in Splunk, SolarWinds Serv-U, Check-Point-Gateways, Ubiquiti UniFi OS, Ivanti Sentry, Squid, HTTP/2-Implementierungen und SAP-Plattformen. Öffentliche PoCs, KEV-Einträge, Ransomware-Verbindungen und exponierte, mit dem Internet verbundene Assets unterstreichen die Notwendigkeit von schnellem Patchen, kompensierenden Kontrollen und kontinuierlicher Schwachstellenerkennung über Perimeter- und Kerninfrastruktur hinweg.

Greenbones OPENVAS BASIC ist kostenlos verfügbar und beinhaltet eine zweiwöchige Testversion des OPENVAS ENTERPRISE FEED — damit erhält Ihr Sicherheitsteam sofortigen Zugang zur automatisierten Schwachstellenerkennung für die in diesem Report behandelten CVEs und Zehntausende weitere. Starten Sie noch heute Ihre kostenlose Testversion.

Kontakt Jetzt testen Hier kaufen Zurück zur Übersicht
9. Juli 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-07-09 15:02:412026-07-09 15:42:15Threat Report Juni 2026: Technische Schulden erfordern Transparenz
Greenbone AG

Souveränität war ein Versprechen. Jetzt wird sie zum Prüfkriterium.

Blog

EU-Gebäude als Symbol digitaler Souveränität – Greenbone erklärt die CADA-Souveränitätsstufen

Am 3. Juni 2026 hat die Europäische Kommission das Cloud and AI Development Act (CADA) vorgeschlagen – das Herzstück ihres neuen Tech Sovereignty Package. Im Kern: ein vierstufiges Modell, mit dem öffentliche Auftraggeber künftig bewerten sollen, wie souverän ein Cloud-Anbieter wirklich ist. Nicht nur, wo die Daten liegen. Sondern wem der Anbieter gehört, wer ihn kontrolliert, und welchem Rechtssystem er unterliegt.

Noch ist CADA ein Vorschlag, kein geltendes Recht, aber die Richtung ist bemerkenswert klar formuliert. Kommissions-Vizepräsidentin Henna Virkkunen hat es öffentlich benannt: Anbieter, die dem US CLOUD Act unterliegen, werden es strukturell schwer haben, die oberen beiden Level zu erreichen – unabhängig davon, wo ihre Rechenzentren in Europa stehen. Der CLOUD Act erlaubt US-Behörden den Zugriff auf Daten von US-Unternehmen, egal wo auf der Welt diese Daten liegen. Wer diesem Gesetz unterliegt, kann „keine Einflussnahme durch einen Drittstaat“ kaum glaubhaft versprechen. Genau das ist der Test für Level 4.

Die vier Level, kurz erklärt

Die vier CADA-Souveränitätsstufen im Überblick

L1

Standort EU

Daten und Infrastruktur liegen in der EU. Keine weiteren Anforderungen an Eigentum, Personal oder Software-Lieferkette.

✓ Für US-Hyperscaler mit EU-Region erreichbar

L2

Unabhängigkeit & Transparenz

Zusätzlich: nachweisbare Unabhängigkeit von Drittstaaten und Transparenz über die gesamte Software-Lieferkette.

⚠ Abhängig von Eigentümerstruktur und Transparenzpflichten

L3

EU-Eigentum & EU-Kontrolle

Der Anbieter muss in der EU ansässig, im EU-Eigentum und unter EU-Kontrolle stehen – inklusive Anforderungen an die Staatsbürgerschaft des Personals.

✗ Unter US CLOUD Act strukturell nicht erreichbar

L4

Vollständige digitale Souveränität

Volle Transparenz und Kontrolle über die gesamte Software-Lieferkette, keine Einflussnahme durch Drittstaaten. Der höchste Grad an digitaler Unabhängigkeit, den das Regelwerk kennt.

✗ Unter US CLOUD Act strukturell nicht erreichbar

Warum das nicht bei Cloud-Infrastruktur endet

CADA ist explizit für die öffentliche Beschaffung von Cloud-Diensten geschrieben. Aber die Frage, die dahintersteckt, ist keine Cloud-spezifische Frage. Sie lautet: Wer kontrolliert die Software, die in kritischer Infrastruktur läuft – und welchem Rechtssystem ist derjenige rechenschaftspflichtig?

Diese Frage stellt sich mit derselben Berechtigung für jede sicherheitskritische Softwarekomponente. Und kaum eine Komponente sitzt tiefer im Herzen der IT-Sicherheitsarchitektur als das Vulnerability-Management-System, das weiß, wo jede Schwachstelle in der Infrastruktur eines Landes liegt.

Wer diese Software liefert, wer sie kontrolliert, wer im Zweifel gezwungen werden könnte, Zugriff zu gewähren oder zu schweigen – das ist keine akademische Frage mehr. Es ist die Frage, die CADA für Cloud-Anbieter gerade verbindlich macht.

Legt man diesen Maßstab an: Wo steht Greenbone?

Wir sind kein Cloud-Anbieter im Sinne von CADA und werden entsprechend nicht „CADA-zertifiziert“. Aber legt man dieselben Kriterien an ein IT-Sicherheitssystem an, zeigt sich ein klares Bild:

  • Kontrolle & Rechtssystem: Greenbone ist ein in Deutschland gegründetes, europäisch verankertes Unternehmen. Wir unterliegen deutschem und europäischem Recht, nicht dem US CLOUD Act.
  • Personal: Unser Entwicklungs- und Betriebsteam sitzt in Deutschland und der EU.
  • Software-Lieferkette: OPENVAS ist Open Source. Nicht „auditierbar auf Anfrage“ – sondern vollständig einsehbar, für jeden, jederzeit. Das ist eine stärkere Position als „auditable software“, wie es CADA für Level 2/3 verlangt.
  • Offenlegungspflichten: Weil wir keinem US-Recht unterliegen, gibt es keine rechtliche Konstruktion, über die wir zu stillschweigender Zusammenarbeit mit Drittstaats-Behörden gezwungen werden könnten – die Art von „hidden disclosure“, vor der CADA schützen will.

Viele etablierte Namen sind in den USA beheimatet. Diese strukturelle Tatsache macht CADA gerade zum ersten Mal messbar. Eine EU-Rechenzentrumsregion ändert daran nichts, solange das Mutterunternehmen dem CLOUD Act unterliegt.

Was das für Sie bedeutet

CADA ist noch nicht in Kraft. Aber die Kommission hat zum ersten Mal präzise definiert, was „digitale Souveränität“ konkret bedeutet – in vier überprüfbaren Stufen statt in Marketingsprache. Für Behörden, KRITIS-Betreiber und öffentliche Auftraggeber wird das absehbar zur Frage im Lastenheft.

Wer heute schon auf diesem Fundament steht, muss morgen nicht migrieren.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
8. Juli 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-07-08 11:27:502026-07-08 11:27:50Souveränität war ein Versprechen. Jetzt wird sie zum Prüfkriterium.
Greenbone AG

Das fehlende Handoff: Wie KIX und Greenbone Schwachstellenscans in konkrete Maßnahmen umsetzen

Blog

Greenbone, Heimat von OPENVAS und KIX Service Software

Zum ersten Mal nutzen Angreifer ungepatchte Sicherheitslücken häufiger aus, als dass sie Zugangsdaten stehlen. Laut dem „2026 Data Breach Investigations Report“ von Verizon macht die Ausnutzung von Sicherheitslücken mittlerweile 31 % aller Sicherheitsvorfälle aus und liegt damit vor dem Diebstahl von Zugangsdaten mit 13 %. Und die Entwicklung geht für die Verteidiger in die falsche Richtung: Die mittlere Zeit bis zur vollständigen Behebung einer Sicherheitslücke stieg von 32 Tagen im Vorjahr auf 43 Tage, während Unternehmen nur 26 % der Sicherheitslücken auf der CISA-Liste der bekannt ausgenutzten Sicherheitslücken behoben haben – ein Rückgang gegenüber 38 % im Jahr 2024 (wir haben hier aufgeschlüsselt, was diese Verschiebung antreibt).

Scanner sind hier nicht der Engpass. Das Aufspüren einer Sicherheitslücke und deren tatsächliche Behebung sind zu zwei getrennten Problemen geworden, wobei das zweite an hinterherhinkt.

Zwei Trenddiagramme: Die mittlere Zeit bis zur vollständigen Behebung einer Sicherheitslücke stieg von 32 Tagen im Jahr 2025 auf 43 Tage im Jahr 2026, während der Anteil der bekannten, ausgenutzten Sicherheitslücken, die tatsächlich behoben wurden, von 38 Prozent im Jahr 2024 auf 26 Prozent im Jahr 2026 sank.

Medianzeit bis zur vollständigen Behebung einer Sicherheitslücke
2025
 
32 Tage
2026
 
43 Tage
+11 Tage, 34 % langsamer
Bekannte ausgenutzte Sicherheitslücken, die tatsächlich behoben wurden
2024
 
38 %
2026
 
26 %
−12 Punkte
Quelle: Verizon 2026 Data Breach Investigations Report

Die Erkennung war nie der schwierige Teil

OPENVAS von Greenbone hat fast zwei Jahrzehnte damit verbracht, die erste Hälfte zu perfektionieren: ein Netzwerk zu scannen, Schwachstellen zu identifizieren und deren Gefährlichkeit zu bewerten. Elmar Geese, CEO von Greenbone, vergleicht dies gerne mit einem Schwarm von Robotern, die jede Tür und jedes Fenster eines Hauses überprüfen. Sie sind schnell und gründlich, und wenn sie ein defektes Schloss finden, schlagen sie Alarm.

Doch ein Alarm nützt nur etwas, wenn jemand darauf reagiert. In den meisten Unternehmen stockt der Prozess genau an dieser Stelle. Ein Scan-Ergebnis landet in einem Bericht, einem Posteingang oder einer Tabelle, die niemand öffnet – bis zum nächsten Audit. Jemand muss es lesen, herausfinden, was es konkret für die jeweiligen Systeme bedeutet, entscheiden, wer für die Behebung zuständig ist, und daraus eine nachverfolgbare Aufgabe mit einer Frist machen. Dieser Schritt erfordert Sicherheitsfachwissen, über das nicht jedes IT-Team verfügt, und genau hier geht etwas verloren: Der Schweregrad wird falsch eingeschätzt, Tickets werden doppelt angelegt oder gar nicht erst erstellt, und über die Zuständigkeit wird im Nachhinein gestritten, anstatt sie im Vorfeld festzulegen.

Dies ist der Teil des Schwachstellenmanagements, der in der Werbung für Scanner nicht erwähnt wird, aber genau hier liegt der größte Teil der tatsächlichen Verzögerung.

Was sich durch die Integration tatsächlich ändert

Rico Barth, CEO von KIX, bringt es auf den Punkt: Die Partnerschaft schließt die Lücke „zwischen der Erkennung und der Behebung von Schwachstellen“. In dieser Lücke war früher ein Vermittler erforderlich, um einen Sicherheitsbefund weiterzuleiten. Das ist nun nicht mehr der Fall.

KIX, die Open-Source-ITSM-Plattform, und Greenbone haben eine direkte Verbindung zwischen den beiden Hälften des Problems hergestellt. Wenn OPENVAS eine Schwachstelle meldet, erstellt es nicht nur einen Bericht und belässt es dabei. Es eröffnet automatisch ein Ticket in KIX: klassifiziert als Sicherheitsvorfall, verknüpft mit dem konkreten betroffenen Gerät oder der betroffenen Software und an das Team gesendet, das für diese Ressource zuständig ist. Der Workflow zur Behebung – mit Fristen, Erinnerungen und Eskalationen – beginnt in dem Moment, in dem die Schwachstelle bestätigt wird, und nicht erst, wenn jemand dazu kommt, die Scan-Ergebnisse zu lesen.

Das bedeutet auch, dass ein IT-Administrator, der ein Ticket eröffnet, nicht bei Null anfängt. Die Ressource, das betroffene System, wer benachrichtigt werden muss und wie sich dies in alle anderen derzeit offenen Fälle einfügt – all diese Informationen liegen bereits vor. Niemand muss drei verschiedene Tools miteinander abgleichen, um herauszufinden, was tatsächlich vor sich geht.

Flussdiagramm, das zeigt, wie die Dringlichkeit abnimmt, während eine Schwachstelle von der Erkennung (rot) über ein automatisch erstelltes Ticket (gelb) bis hin zur nachverfolgten Behebung (grün) gelangt.

Sicherheitslücke erkannt
Wird sofort nach Abschluss eines Scans markiert
 
 
 
Ticket automatisch erstellt
Klassifiziert und mit dem Asset verknüpft
 
 
 
Bis zur Lösung nachverfolgt
Fristen, Erinnerungen und Eskalation

Der Bonus, um den niemand gebeten hat: Dinge finden, von denen man gar nicht wusste, dass man sie hat

Es gibt einen Nebeneffekt, der sich als fast ebenso wichtig erweist wie das Ticketing selbst. OPENVAS scannt mehr als nur die Systeme, die der IT-Abteilung bereits bekannt sind. Es findet den Laptop, den eine Abteilung ohne Rücksprache mit der IT gekauft hat, oder den Server, den jemand vor zwei Jahren in Betrieb genommen und dann vergessen hat. Dieses Inventar fließt nun direkt in die Asset-Datenbank von KIX ein.

Shadow-IT wird üblicherweise als ein Problem der Richtlinien dargestellt. In der Praxis handelt es sich jedoch um ein Transparenzproblem, das sich mit dem Wachstum der Netzwerke verschärft. Greenbone-Kunden sind regelmäßig überrascht davon, was zutage tritt, wenn ihre Umgebung zum ersten Mal ordnungsgemäß gescannt wird. Die Einbindung dieser Erkenntnisse in dasselbe System, das bereits Tickets und Zuständigkeiten verwaltet, bedeutet, dass ein unbekanntes Gerät sofort in den normalen IT-Prozess integriert wird, anstatt in einem eigenen toten Winkel zu verbleiben.

Warum dies angesichts der Frage, wer die Arbeit tatsächlich erledigt, umso wichtiger ist

IT- und Sicherheitsteams sind fast überall überlastet, und der manuelle Auswertungsschritt im Schwachstellenmanagement ging bisher immer davon aus, dass genügend Fachpersonal vorhanden ist, um diese Aufgabe gut zu bewältigen. Diese Annahme wird von Jahr zu Jahr unsicherer. Entfällt der Schritt, bei dem ein Mensch jeden Befund manuell sichten, klassifizieren und weiterleiten muss, müssen kleinere oder generalistisch aufgestellte IT-Teams nicht mehr auf externes Sicherheits-Know-how zurückgreifen, das sie intern nicht haben, nur um Schritt zu halten.

Es hilft auch bei etwas, das mehr Zeit in Anspruch nimmt, als es sollte: dem Nachweis, dass man die Arbeit tatsächlich erledigt hat. Dokumentation, Fristen und der Verlauf der Behebung landen automatisch in KIX, was Audits nach Rahmenwerken wie NIS-2, ISO 27001 oder BSI-Grundschutz erheblich erleichtert, da die Nachweiskette bereits vorhanden ist und nicht erst im Nachhinein rekonstruiert werden muss.

Probieren Sie es dort aus, wo es darauf ankommt

Wenn Ihr Team derzeit OPENVAS und KIX separat einsetzt oder eines der beiden Systeme evaluiert, lohnt sich ein genauerer Blick auf diese Integration – gerade weil sie einen Schritt einspart, anstatt einen hinzuzufügen. Nehmen Sie Kontakt mit uns auf, um zu erfahren, wie der Übergang vom Scan zur Behebung in Ihrer eigenen Umgebung funktioniert und was für die Einrichtung erforderlich wäre. Und falls Sie noch nicht mit OPENVAS scannen, OPENVAS BASIC ist ein guter Ausgangspunkt, bevor Sie die übrigen Komponenten anbinden.

KIX Service Software-LogoÜber KIX Service Software

KIX entwickelt und vermarktet die gleichnamige IT-Service-Management-Software, eines der führenden Open-Source-ITSM-Systeme auf dem Markt. Das 2006 gegründete Unternehmen beschäftigt deutschlandweit mehr als 50 Mitarbeiter und betreut über 400 Kunden aus verschiedenen Branchen im Bereich IT-Service-Management und technischer Support. Mehr unter kixdesk.com.

Greenbone-LogoÜber Greenbone

Greenbone entwickelt OPENVAS, die weltweit am häufigsten eingesetzte Open-Source-Lösung für das Schwachstellenmanagement mit mehr als 100.000 Installationen. Das 2008 gegründete Unternehmen mit Sitz in Osnabrück konzentriert sich auf proaktive IT-Sicherheit und Datenhoheit durch eine vollständig lokale Bereitstellung. Greenbone ist nach ISO 9001, ISO 27001 und ISO 14001 zertifiziert. Mehr unter greenbone.net.

 

Kontakt Jetzt testen Hier kaufen Zurück zur Übersicht
7. Juli 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-07-07 08:36:152026-07-07 08:36:15Das fehlende Handoff: Wie KIX und Greenbone Schwachstellenscans in konkrete Maßnahmen umsetzen
Joseph Lee

Cisco-Unternehmensgeräte: Weitere kritische Sicherheitslücken und aktive Ausnutzung im Juni 2026

Blog

Cisco-Produkte wurden in den letzten Monaten von schwerwiegenden, aktiv ausgenutzten Sicherheitslücken heimgesucht [1][2][3][4][5][6][7][8][9]. Zu den kürzlich ausgenutzten Schwachstellen im Catalyst SD-WAN Manager und Controller gehören CVE-2026-20133 (CVSS 7.5, EPSS >= 95. Perzentil), CVE-2026-20128 (CVSS 7,8, EPSS >= 90. Perzentil), CVE-2026-20122 (CVSS 5.4, EPSS >= 93. Perzentil), CVE-2026-20127 (CVSS 10, EPSS 99. Perzentil) sowie CVE-2026-20182 (CVSS 10, EPSS >= 99. Perzentil). Insgesamt sind in diesem Jahr elf Cisco-Sicherheitslücken in den Katalog „Known Exploited Vulnerabilities“ (KEV) der CISA aufgenommen worden.

SD-WAN-Plattformen sind für Cyberangreifer attraktiv, da sie Routing, die Durchsetzung von Richtlinien, Netzwerktransparenz und administrative Kontrolle in Unternehmens-IT-Umgebungen zentralisieren. Die wiederholte Ausnutzung von SD-WAN-Schwachstellen deutet darauf hin, dass Angreifer vorrangig Ziele in der Netzwerkinfrastruktur ins Visier nehmen, die die Manipulation des Datenverkehrs [T1565.002], die laterale Bewegung [TA0008], Persistenz [TA0003] sowie weitreichendere operative Auswirkungen einschließlich Ransomware-Angriffen ermöglichen.

Der OPENVAS ENTERPRISE FEED von Greenbone bietet Erkennung für alle in diesem Blogbeitrag behandelten CVEs und enthält eine eigene Familie zur Erkennung von Cisco-Sicherheitslücken. Hier sind die wichtigsten neuen Bedrohungen für Cisco-Produkte aus dem Juni 2026:

Weitere kritische Cisco-Sicherheitslücken und aktive Ausnutzung im Juni 2026

Weitere kritische Cisco-
Sicherheitslücken

CVE-2026-20245 und CVE-2026-20262: Neue Schwachstellen in Catalyst SD-WAN werden aktiv ausgenutzt

CVE-2026-20245: Authentifizierte Befehlsausführung mit Root-Rechten

CVE-2026-20245 (CVSS 7.8, EPSS >= 57. Perzentil), veröffentlicht am 4. Juni 2026, ermöglicht es einem authentifizierten lokalen Angreifer mit netadmin-Rechten, beliebige Befehle als Root auf dem Cisco Catalyst SD-WAN Controller, Manager und Validator auszuführen. Die Ursache ist eine unzureichende Validierung von Benutzereingaben in hochgeladenen Dateien [CWE-20]. Laut Mandiant nutzten Angreifer gestohlene Anmeldedaten in Verbindung mit CVE-2026-20245, um sich über einen bösartigen CSV-Upload Root-Zugriff zu verschaffen.

CVE-2026-20245 betrifft den Cisco Catalyst SD-WAN Controller, den Cisco Catalyst SD-WAN Manager und den Cisco Catalyst SD-WAN Validator in allen Bereitstellungsarten, einschließlich On-Premises, Cisco SD-WAN Cloud-Pro, Cisco-verwalteter SD-WAN-Cloud und Cisco SD-WAN for Government. Cisco hat Korrekturen in den Catalyst SD-WAN-Versionen 20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1 und 26.1.1.2 veröffentlicht. Es gibt keine Workarounds, und Cisco empfiehlt, ein Upgrade auf eine behobene Version durchzuführen, nachdem die Protokolle gesichert und die Admin-Tech-Dateien zur Überprüfung des Kompromittierungsvorfalls gesammelt wurden.

CVE-2026-20262: Authentifizierte Dateierstellung mit Angriffskette für eine Kompromittierung auf Root-Ebene

CVE-2026-20262 (CVSS 6.5, EPSS >= 63. Perzentil), veröffentlicht am 15. Juni 2026, ermöglicht es einem authentifizierten Angreifer aus der Ferne mit geringen Berechtigungen und gültigem Schreibzugriff, Dateien auf Cisco Catalyst SD-WAN Manager-Systemen zu erstellen oder zu überschreiben. Die Schwachstelle wird durch eine unzureichende Einschränkung der Pfadnamen beim Hochladen von Dateien verursacht [CWE-22]. Cisco bestätigte im Juni 2026 begrenzte Ausnutzungsaktivitäten, und die CISA hat CVE-2026-20262 in seinen KEV-Katalog aufgenommen. Es gibt keine Hinweise auf einen öffentlich zugänglichen PoC-Exploit oder eine detaillierte technische Analyse durch Dritte.

Laut Cisco können Angreifer die erforderlichen Berechtigungen durch gültige Anmeldedaten oder die vorherige Ausnutzung von CVE-2026-20182 (CVSS 10) oder CVE-2026-20127 (CVSS 10) erlangen, und der offizielle Hinweis des Herstellers beschreibt vereinzelte Fälle, in denen durch die Ausnutzung des Schwachpunkts Konfigurationsänderungen auf Edge-Geräte übertragen wurden. Catalyst SD-WAN Manager-Systeme mit Internetanbindung sind einem höheren Risiko ausgesetzt, da durch den Missbrauch verdächtige WAR- oder JSP-Dateien hochgeladen, schädlicher Code eingesetzt und möglicherweise Folgeaktivitäten vorbereitet werden können, die zu einer Kompromittierung auf Root-Ebene führen.

Der Cisco Catalyst SD-WAN Manager war unabhängig von der Gerätekonfiguration in allen Bereitstellungen betroffen, darunter On-Premises-, Cisco SD-WAN Cloud-Pro-, Cisco SD-WAN Cloud- (Cisco Managed) und Cisco SD-WAN for Government- (FedRAMP) Umgebungen. Cisco hat das Problem in den Versionen 20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1 und 26.1.1.2 behoben. Es gibt keine Workarounds für CVE-2026-20262, daher ist zur Behebung des Problems ein Upgrade auf eine behobene Version erforderlich. Der OPENVAS ENTERPRISE FEED enthält eine Remote-Banner-Prüfung zur Identifizierung von Geräten, die von CVE-2026-20262 betroffen sind.

CVE-2026-20230: Unified Communications Manager wird aktiv über nicht authentifizierte HTTP-Anfragen ausgenutzt

CVE-2026-20230 (CVSS 8.6, EPSS 42. Perzentil), veröffentlicht am 3. Juni 2026, ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, Cisco Unified Communications Manager und Unified CM Session Management Edition über eine serverseitige Request-Forgery-Sicherheitslücke im WebDialer [CWE-918] auszunutzen. Die Ursache ist eine unzureichende Eingabevalidierung von HTTP-Anfragen. Für die Ausnutzung muss WebDialer aktiviert sein, welcher standardmäßig deaktiviert ist. Erfolgreiche Angriffe können jedoch Dateien auf das zugrunde liegende Betriebssystem schreiben und eine spätere Rechteausweitung auf Root-Ebene ermöglichen.

Die CISA hat CVE-2026-20230 in ihre KEV-Liste aufgenommen, womit es sich um die zweite bekannte, aktiv ausgenutzte CVE in Cisco Unified Communications Manager im Jahr 2026 handelt. Berichten zufolge wird die Sicherheitslücke genutzt, um Web-Shells [T1505.003] zur Remote-Code-Ausführung (RCE) zu platzieren. Öffentlicher PoC-Exploit-Code und eine vollständige technische Beschreibung wurden von SSD Secure Disclosure veröffentlicht.

Cisco hat Korrekturen für Unified CM und Unified CM SME 14SU6 sowie 15SU5 oder COP1 veröffentlicht, weist darauf hin, dass es keine Workarounds gibt, und empfiehlt, WebDialer als vorübergehende Abhilfemaßnahme zu deaktivieren, bis die Installation der Patches abgeschlossen ist. Der OPENVAS ENTERPRISE FEED enthält eine Erkennung auf Paketebene für CVE-2026-20230.

Zwei kritische Sicherheitslücken in Cisco ISE – eine ermöglicht RCE auf Root-Ebene

CVE-2026-20181 (CVSS 9.1, EPSS 43. Perzentil) und CVE-2026-20190 (CVSS 7.5, EPSS 29. Perzentil), veröffentlicht am 17. Juni 2026, ermöglichen RCE, die Ausweitung von Berechtigungen, Denial-of-Service (DoS) und die Offenlegung von Informationen in der Cisco Identity Services Engine und dem Cisco ISE Passive Identity Connector. Es liegen keine Berichte über aktive Ausnutzung vor, und PoC-Exploit-Code oder detaillierte technische Analysen sind noch nicht verfügbar.

CVE-2026-20181 ermöglicht es einem authentifizierten Administrator, HTTP-Anfragen auszunutzen, um Zugriff auf das Betriebssystem auf Benutzerebene zu erlangen und die Berechtigungen auf Root-Ebene zu erweitern. CVE-2026-20190 ermöglicht es einem nicht authentifizierten Angreifer, auf sensible Informationen zuzugreifen, darunter gehashte Anmeldedaten, die Folgeangriffe ermöglichen könnten, sofern diese Anmeldedaten geknackt werden können. Beide Schwachstellen betreffen Cisco ISE und ISE-PIC unabhängig von der Gerätekonfiguration. In Umgebungen mit einem einzelnen Knoten kann CVE-2026-20181 dazu führen, dass der ISE-Knoten nicht mehr verfügbar ist, wodurch die Authentifizierung durch andere Endpunkte verhindert wird, bis der Knoten wiederhergestellt ist.

Cisco gibt an, dass es für keine der beiden Sicherheitslücken Workarounds gibt; betroffene Kunden sollten daher ein Upgrade durchführen oder gegebenenfalls den verfügbaren Hotpatch anwenden. Siehe den Sicherheitshinweis von Cisco für konkrete betroffene Versionen und Anweisungen zum Upgrade. Der OPENVAS ENTERPRISE FEED umfasst die Erkennung auf Paketebene sowohl für CVE-2026-20181 als auch für CVE-2026-20190 [1][2].

Zusammenfassung

Cisco sah sich im Juni 2026 inmitten einer anhaltenden Flut von Sicherheitsbedrohungen einer weiteren Welle von Sicherheitsrisiken für seine Unternehmensprodukte ausgesetzt. Zu den neu auftretenden Bedrohungen zählen neue, aktiv ausgenutzte Schwachstellen in Catalyst SD-WAN und Unified Communications Manager sowie kritische Cisco ISE-Schwachstellen. Die Probleme ermöglichen die Ausführung von Befehlen auf Root-Ebene, das Erstellen von Dateien, SSRF-Angriffe, die Offenlegung von Anmeldedaten und DoS-Angriffe sowie potenzielle Folgeangriffe, falls Anmeldedaten geknackt werden. Der OPENVAS ENTERPRISE FEED von Greenbone bietet Erkennung für alle in diesem Blogbeitrag behandelten CVEs und enthält eine spezielle Familie zur Erkennung von Cisco-Sicherheitslücken. Verteidiger können Greenbones Flaggschiff OPENVAS BASIC kostenlos testen, einschließlich einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED.

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
1. Juli 2026/von Joseph Lee
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-07-01 13:06:012026-07-01 13:06:01Cisco-Unternehmensgeräte: Weitere kritische Sicherheitslücken und aktive Ausnutzung im Juni 2026
Greenbone AG

Die 5 Reifegrade im Schwachstellenmanagement

Blog

Ein effektives Schwachstellenmanagement beginnt und endet nicht mit dem Scannen. Um effektiv zu sein, erfordert das Schwachstellenmanagement ein fundiertes Verständnis sowohl der Scanner-Technologie als auch Ihrer IT-Infrastruktur. Operativ hängt das Schwachstellenmanagement von zuverlässigen und wiederholbaren Prozessen, klar definierten Zuständigkeiten, der Integration in den täglichen IT-Betrieb und einer strategischen Steuerung ab.

Jede Organisation befindet sich in einer anderen Reifestufe des Schwachstellenmanagements. Einige beginnen gerade erst mit der Einführung von Schwachstellenscans. Andere haben zwar operative Prozesse etabliert, es fehlt ihnen jedoch an einer strukturierten Priorisierung, einer Nachverfolgung von Abhilfemaßnahmen oder der Ausrichtung auf das Unternehmen. Die am weitesten fortgeschrittenen Organisationen betrachten das Schwachstellenmanagement als eine wesentliche Sicherheitsmaßnahme zur Minderung der Gefährdung durch neu auftretende Bedrohungen und zur Reduzierung des gesamten Geschäftsrisikos.

Ein Reifegradmodell für das Schwachstellenmanagement bietet einen strukturierten Ansatz zur Bewertung des aktuellen Zustands des Programms in Ihrem Unternehmen. Es hilft den Verantwortlichen aus den Bereichen Sicherheit, IT und Geschäft, zu verstehen, wo ihre Sicherheitslage derzeit steht, identifiziert „Hindernisse“, die den Fortschritt einschränken, und definiert die nächsten Schritte hin zu einem effektiveren und nachhaltigeren Schwachstellenmanagementprozess.

In diesem Artikel werden wir ein strukturiertes Modell zur Definition der Reife im Schwachstellenmanagement (VM) betrachten. Das Modell definiert fünf Reifegrade und erläutert, wie Sie ermitteln können, wo sich Ihr Unternehmen innerhalb des Modells befindet. Es beschreibt außerdem die Einschränkungen, die jeder Reifegrad für eine widerstandsfähige operative Cybersicherheit mit sich bringt.

Auch interessant: Key Performance Indicators (KPI) zur Messung der Leistung im Schwachstellenmanagement

Die 5 Stufen der Reife im Schwachstellenmanagement verstehen

Die Reife im Schwachstellenmanagement lässt sich in fünf Stufen unterteilen. Jede Stufe spiegelt einen unterschiedlichen Stand in Bezug auf Disziplin, operative Fähigkeiten, organisatorische Einbindung und Reife der Governance wider. Unternehmen entwickeln sich in der Regel von einfachen technischen Scans hin zu einem risikoorientierten Sicherheitsprogramm, das in den IT-Betrieb integriert ist und kontinuierlich auf der Grundlage messbarer KPI-Ergebnisse verbessert wird.

  1. Ad-hoc
  2. Wiederholbar / Operativ
  3. Definiert / Verwaltet
  4. Integriert / Kontrolliert
  5. Optimiert / Strategisch

Stufe 1 – Ad-hoc

In der Ad-hoc-Stufe ist das Schwachstellenmanagement für eine Organisation in der Regel eine völlig neue Aktivität oder wird nur sporadisch durchgeführt. Scans werden nicht formell geplant, und es gibt keine dokumentierten Sicherheitsprozesse. Das Unternehmen verfügt möglicherweise über ein Scan-Tool, doch der Erfassungsgrad der Scans wird nicht gemessen, und die Ergebnisse werden nicht systematisch zur Einleitung von Abhilfemaßnahmen genutzt.

Die informelle Einstellung in dieser Phase lautet oft: „Wir werden es schon irgendwie scannen.“ Auch wenn diese Haltung und der reine Aufwand zunächst für etwas Transparenz sorgen mögen, stellen sie kein zuverlässiges Schwachstellenmanagementprogramm dar.

Die Grenzen eines ad-hoc / anfänglichen Sicherheitsprogramms

Die größte Einschränkung in dieser Phase ist das Fehlen einer Struktur. Ohne eine vollständige Bestandsaufnahme der Assets weiß ein Unternehmen nicht, ob kritische Systeme gescannt werden. Ohne einen definierten Umfang oder Zeitplan bleiben Scan-Aktivitäten eine Nebensache. Ohne klare Zuständigkeiten werden entdeckte Schwachstellen möglicherweise nicht an die richtigen Teams zur Behebung weitergeleitet.

Zu den häufigen Einschränkungen gehören:

  • Keine vollständige Bestandsaufnahme der IT-Ressourcen
  • Kein definierter Scan-Umfang oder Zeitplan
  • Keine Zuständigkeiten oder Verantwortlichkeiten
  • Keine Berichterstattung oder KPIs
  • Kein strukturierter Behebungsprozess

Stufe 2 – Wiederholbar / Operativ

In der wiederholbaren / operativen Phase ist das Schwachstellenscannen konsistenter. Es werden regelmäßige Scans durchgeführt, eine grundlegende Betriebsstabilität ist gegeben, und das Unternehmen verfügt über einen ersten Überblick über Schwachstellen in einem Teil seiner Umgebung. Diese Stufe stellt einen wichtigen Übergang von informellen Aktivitäten zu einer wiederholbaren Durchführung dar. Ein Unternehmen führt nun zuverlässig und wiederkehrend Scans durch, und einige Verantwortlichkeiten für das Schwachstellenmanagementprogramm wurden zugewiesen, beispielsweise an einen Administrator oder technischen Verantwortlichen.

Eine Organisation führt zwar möglicherweise regelmäßig Systemscans durch, hat jedoch noch keinen vollständig verwalteten Prozess für die Prüfung, Priorisierung, Nachverfolgung und Behebung von Schwachstellen etabliert.

Die Grenzen eines wiederholbaren / operativen Sicherheitsprogramms

Diese wiederholbare / operative Phase ist nach wie vor vorwiegend technischer Natur. Die größte Einschränkung in dieser Phase besteht darin, dass Schwachstellendaten noch nicht effektiv über einen strukturierten Lebenszyklus hinweg verwaltet werden. Organisationen wissen, wo Schwachstellen bestehen, verfügen jedoch nicht über einen formellen Prozess zur Entscheidung, welche Probleme am wichtigsten sind, wer sie beheben soll und bis wann. Die Steuerung beschränkt sich auf eine grundlegende Berichterstattung ohne KPI-gesteuertes Management oder formelle Leistungsziele.

Zu den üblichen Einschränkungen gehören:

  • Keine strukturierte Priorisierung
  • Keine definierten SLAs für die Behebung
  • Begrenzte Nachverfolgung der Behebung
  • Schwache teamübergreifende Zusammenarbeit

Stufe 3 – Definiert / Verwaltet

In der definierten / verwalteten Phase wird das Schwachstellenmanagement strukturiert und messbar. Ein Unternehmen hat Prozesse zur Identifizierung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen etabliert. Die Verantwortlichkeiten sind klar auf die relevanten Beteiligten verteilt, einschließlich IT- und Sicherheitsteams. Diese Stufe markiert den Punkt, an dem das Schwachstellenmanagement zu einem gesteuerten operativen Prozess wird und nicht mehr nur eine Scan-Aktivität ist.

Ein Unternehmen in dieser Phase nutzt KPIs zur Messung der Leistung, wendet risikobasierte Priorisierung an und folgt klar definierten Workflows zur Behebung. Die Scan-Abdeckung wird überprüft, und es werden authentifizierte Scans zur mehrschichtigen Verteidigung durchgeführt.

Ein Programm der Stufe 3 kann wichtige Fragen des Managements beantworten: Welche Schwachstellen sind am wichtigsten? Wer ist für die Behebung zuständig? Wie lange dauert die Behebung? Erreichen die Teams die definierten Ziele? Wo treten wiederkehrende Probleme auf?

Die Grenzen eines definierten / verwalteten Sicherheitsprogramms

Ein Programm auf dieser Stufe ist strukturiert, jedoch weder automatisiert noch tiefgreifend integriert. Die Prozesse sind dokumentiert und messbar, doch die Ausführung hängt nach wie vor weitgehend von manueller Koordination ab. Eine Integration der Scan-Infrastruktur in den IT-Betrieb, das Ticketing, das Patch-Management oder das Änderungsmanagement fehlt gänzlich oder ist unvollständig.

Zu den üblichen Einschränkungen zählen:

  • Begrenzte Automatisierung
  • Schwache Integration in IT-Prozesse
  • Begrenzte Ausrichtung auf das Geschäft

Stufe 4 – Integriert / Kontrolliert

In der Stufe „Integriert / Kontrolliert“ ist das Schwachstellenmanagement fest in den IT-Betrieb integriert. Das Programm wird nicht mehr als separate Sicherheitsmaßnahme verwaltet, sondern ist in die operativen Systeme und Arbeitsabläufe eingebunden, die Infrastruktur, Anwendungen, Patching, Änderungsmanagement, Incident Response und Servicemanagement steuern.

Die Prozesse in dieser Stufe sind automatisiert und skalierbar. Schwachstellenfunde können in Tickets umgewandelt, den richtigen Verantwortlichen zugewiesen, bis zur Behebung nachverfolgt und anhand definierter Ziele gemessen werden. Integrationen mit ITSM, SIEM, Patch-Management und verwandten Betriebssystemen ermöglichen durchgängige Transparenz und Kontrolle. Insgesamt kann ein Unternehmen die Behebung von Schwachstellen konsistenter, verantwortungsbewusster und betrieblich effizienter verwalten.

Die Grenzen eines integrierten / kontrollierten Sicherheitsprogramms

Die größte Einschränkung in dieser Phase ist das Fehlen einer strategischen Optimierung. Ein Unternehmen verfügt über starke Prozesse und Integrationen, nutzt jedoch die Daten aus dem Schwachstellenmanagement nicht als Rückmeldung für die langfristige strategische Planung, Investitionsplanung oder kontinuierliche Optimierung.

Zu den häufigen Einschränkungen gehören:

  • Begrenzte strategische Steuerung
  • Optimierungspotenzial wird nicht voll ausgeschöpft

Stufe 5 – Optimiert / Strategisch

In der Optimierten / Strategischen Phase ist das Schwachstellenmanagement risikogesteuert, wird kontinuierlich verbessert und ist strategisch auf die Geschäftsziele abgestimmt. Eine Organisation betrachtet Schwachstellen nicht nur als technische Mängel, sondern bewertet sie im Kontext von Geschäftsrisiken, der Kritikalität von Systemen, der Bedrohungslage, den betrieblichen Auswirkungen und der Sicherheitsstrategie.

Kontinuierliche Verbesserung ist auf dieser Ebene fest in die Programme integriert. Metriken, Daten zur Behebung, wiederkehrende Schwachstellenmuster, die Behandlung von Ausnahmen sowie Risikobewertungen werden genutzt, um den Schwachstellenmanagement-Prozess im Laufe der Zeit zu verfeinern. Das Schwachstellenmanagement wird Teil einer umfassenderen Sicherheits-Governance und Risikomanagement-Fähigkeit.

Die Grenzen eines optimierten / strategischen Sicherheitsprogramms

Auf dieser Reifegradstufe gibt es in der Regel keine größeren strukturellen Lücken. Das Programm ist stabil, integriert, gesteuert und strategisch ausgerichtet. Verbleibende Einschränkungen werden eher als Optimierungsmöglichkeiten denn als grundlegende Schwächen betrachtet.

Häufige Optimierungsbereiche können sein:

  • Verfeinerung von Risikomodellen
  • Verbesserung der Automatisierungsgenauigkeit
  • Stärkung des geschäftlichen Kontexts
  • Verringerung von Reibungsverlusten bei der Behebung
  • Verbesserung der prädiktiven und trendbasierten Analyse

Zusammenfassung

Bei der Reife des Schwachstellenmanagements geht es um weit mehr als nur darum, ob eine Organisation über ein Scan-Tool verfügt und wie oft Scans durchgeführt werden. Während Organisationen von der Ad-hoc-Reife zu einem optimierten / strategischen Schwachstellenmanagement-Programm entwickeln, wandelt sich der Prozess von einem technischen zu einer strategischen Sicherheitskompetenz.

Im Kern wird die Reife des Schwachstellenmanagements dadurch definiert, wie konsequent eine Organisation Schwachstellen identifizieren, diese anhand des Risikos priorisieren, Verantwortlichkeiten zuweisen, die Behebung nachverfolgen, die Leistung messen und den Prozess im Laufe der Zeit verbessern kann. Ein unreifes Programm bietet gelegentliche Transparenz, kann jedoch nicht zuverlässig garantieren, dass das Risiko auf ein akzeptables Niveau reduziert wird. Ein hoch ausgereiftes Programm verbindet Technologie, Prozesse, Organisation und Governance zu einem kontrollierten Lebenszyklus.

Sobald eine Organisation ihren aktuellen Reifegrad versteht, kann sie praktische nächste Schritte planen. Die Abdeckung der Assets wird sich verbessern, Standards und Prozesse werden von den Beteiligten gut verstanden, und klar definierte Verantwortlichkeiten sowie SLAs sorgen für zuverlässige und effektive Ergebnisse. Das Gesamtergebnis ist eine strategische Reduzierung des Geschäftsrisikos.

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
26. Juni 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-06-26 09:31:352026-06-29 10:09:17Die 5 Reifegrade im Schwachstellenmanagement
Greenbone AG

Cyber Resilience Act und Open-Source-Software: Was Softwareanbieter und -verwalter wissen müssen

Blog

Update — 27. Juli 2026

Die Europäische Kommission hat ihre Leitlinien zur Anwendung des CRA auf Open-Source-Software verabschiedet (Mitteilung C(2026) 5252 und Anhang) – bei der Erstveröffentlichung dieses Beitrags lag hierzu noch ein Entwurf vor. Wir haben den Beitrag entsprechend aktualisiert: Für die „gewerbliche Tätigkeit“ ist jetzt entscheidend, ob der Zugang zur Software selbst, einschließlich ihrer Wartung, an eine Zahlung geknüpft ist – nicht, ob daneben kostenpflichtige Dienstleistungen verkauft werden. Die Leitlinien legen zudem fest, was überhaupt als FOSS gilt, und konkretisieren Frist und Umfang der Meldepflichten für Open-Source-Software-Verwalter gemäß Artikel 24 Absatz 3.

Der Geltungsbereich des CRA für Open-Source-Software (OSS) war einer der umstrittensten Teile der Verordnung. Die OSS-Community äußerte während des Gesetzgebungsverfahrens berechtigte Bedenken, beispielsweise wie die Herstellerpflichten auf nichtkommerzielle, von Freiwilligen getragene Projekte anzuwenden seien. Die endgültige Verordnung bietet eine Antwort, wobei die Überzeugungskraft dieser Antwort davon abhängt, wen man fragt. Die Europäische Kommission (EK) klärt die Details seit März 2026 durch ihre Leitlinien und hat deren Inhalt am 27. Juli 2026 verabschiedet.

Für Unternehmen wie Greenbone, die sowohl ein Open-Source-Projekt (OPENVAS) betreuen als auch darauf aufbauende kommerzielle Produkte verkaufen, ist die Antwort klar: Für den kommerziellen Bereich gelten die vollständigen Herstellerpflichten, während für die Aktivitäten der Open-Source-Community die Pflichten des Projektbetreibers gelten. Es ist wichtig zu wissen, wo diese Grenzen verlaufen.

Open Source & CRA

Open Source & CRA

Der dreistufige Ansatz des CRA für Open-Source-Software

Stufe 1: Nichtkommerzielle Open-Source-Projekte und ihre Mitwirkenden (außerhalb des Geltungsbereichs)

Freie und Open-Source-Software (FOSS), die in einem rein nichtkommerziellen Kontext entwickelt und verbreitet wird (d. h. Freiwillige, die Software erstellen und frei weitergeben, ohne kommerzielle Absicht oder Unterstützungsmodell), begründet keine CRA-Verpflichtungen für ihren Urheber oder Vertreiber. Nur FOSS, die im Rahmen einer kommerziellen Tätigkeit bereitgestellt wird, fällt in den Geltungsbereich, und die Leitlinien der Europäischen Kommission bestätigen, dass die bloße Bereitstellung von nicht monetarisierter FOSS keine kommerzielle Tätigkeit darstellt.

Allerdings ist der Begriff „nichtkommerziell“ möglicherweise immer noch enger definiert, als viele Projekte annehmen. Das Annehmen von Spenden macht ein Projekt nicht automatisch zu einer kommerziellen Aktivität. In Erwägungsgrund 15 der Verordnung (EU) 2024/2847 heißt es jedoch, dass „das Annehmen von Spenden, die die mit der Konzeption, Entwicklung und Bereitstellung verbundenen Kosten übersteigen“, eine kommerzielle Tätigkeit darstellt. Die Leitlinien der Europäischen Kommission zum CRA und Erwägungsgrund 18 der Verordnung (EU) 2024/2847 legen zudem fest, dass der CRA nicht für Einzelpersonen oder Unternehmen gilt, die lediglich Quellcode zu FOSS-Projekten beitragen, für die sie nicht verantwortlich sind.

Stufe 2: Open-Source-Software-Stewards (geringere Verpflichtungen)

Der CRA führt die rechtliche Definition eines „Open-Source-Software-Stewards“ ein: eine juristische Person, die die Entwicklung von Open-Source-Produkten, die für kommerzielle Tätigkeiten bestimmt sind, nachhaltig und systematisch unterstützt oder die Lebensfähigkeit dieser Produkte sicherstellt. Dies umfasst Software-Stiftungen,

Industriekonsortien und Unternehmen, die OSS-Projekte pflegen und unterstützen, die von anderen kommerziell genutzt werden. Eine natürliche Person gilt gemäß Artikel 3 Absatz 14 der Verordnung (EU) 2024/2847 nicht als OSS-Verwalter.

Verwalter unterliegen nicht denselben Verpflichtungen wie Hersteller. Ihre Verpflichtungen sind geringer als die vollständigen Anforderungen an Hersteller: keine CE-Kennzeichnung, keine formelle Konformitätsbewertung, keine Aufbewahrungspflicht für technische Unterlagen. Gemäß Artikel 24 der Verordnung (EU) 2024/2847 müssen Open-Source-Software-Verwalter jedoch weiterhin:

  • eine Cybersicherheitsrichtlinie aufrechterhalten, die die sichere Entwicklung der von ihnen unterstützten OSS-Produkte fördert
  • mit den Marktüberwachungsbehörden zusammenarbeiten und Sicherheitsdokumentation auf Anfrage zur Verfügung stellen
  • ab dem 11. September 2026 aktiv ausgenutzte Schwachstellen nach demselben Zeitplan wie Hersteller melden – Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht innerhalb von 14 Tagen –, soweit der Steward an der Entwicklung des Produkts beteiligt ist (Artikel 24 Absatz 3)
  • schwerwiegende Sicherheitsvorfälle melden, allerdings nur solche, die die Netzwerk- und Informationssysteme betreffen, die der Steward selbst für die Entwicklung des Produkts bereitstellt (Artikel 24 Absatz 3)
  • Schwachstellen wirksam beheben und sicherstellen, dass sie den Nutzern ohne unangemessene Verzögerung zugänglich sind
  • eine Richtlinie festlegen, die die freiwillige Meldung von Schwachstellen durch die Entwickler des Softwareprodukts fördert

Stewards sind zudem gemäß Artikel 64 Absatz 10 von Bußgeldern für Verstöße gegen den CRA befreit. Die Durchsetzung erfolgt durch Zusammenarbeit und Abhilfemaßnahmen statt durch finanzielle Sanktionen.

Stufe 3: Kommerzielle OSS-Anbieter (vollständige Herstellerpflichten)

Wenn eine natürliche Person oder eine juristische Person (z. B. ein Unternehmen oder eine andere Art von Organisation) OSS entwickelt und vertreibt und diese im Rahmen einer gewerblichen Tätigkeit auf dem EU-Markt in Verkehr bringt, gilt sie gemäß des CRA als Hersteller. Der Schwellenwert des CRA für „gewerbliche Tätigkeit“ ist weit gefasst, doch die Leitlinien benennen das entscheidende Kriterium: ob der Zugang zur Software selbst, einschließlich ihrer Wartung, an eine Zahlung geknüpft ist – nicht, ob begleitend Dienstleistungen verkauft werden. SLA-gestütztes Hosting oder eine kostenpflichtige Edition, die den Zugang zur Software selbst beschränkt, stellt eine gewerbliche Tätigkeit dar; optionaler kostenpflichtiger Support rund um eine ansonsten frei verfügbare Software in der Regel nicht. Für Hersteller gelten alle Anforderungen aus Anhang I: „Secure-by-Default“-Design, Umgang mit Sicherheitslücken, 24-Stunden-Meldung von Vorfällen, SBOM, technische Dokumentation und CE-Kennzeichnung.

Hersteller bleiben für den Umgang mit Sicherheitslücken in ihren eigenen Produkten verantwortlich, einschließlich solcher, die durch integrierte OSS-Komponenten von Drittanbietern verursacht werden. (EU) 2024/2847, Artikel 13 legt fest, dass Hersteller bei der Integration von Komponenten von Drittanbietern gebotene Sorgfalt walten lassen müssen. Bei Feststellung einer Sicherheitslücke in einer integrierten Komponente, einschließlich einer FOSS-/OSS-Komponente, müssen sie die Sicherheitslücke der Person oder Stelle melden, die diese Komponente herstellt oder wartet, und die Sicherheitslücke unverzüglich gemäß (EU) 2024/2847 Anhang I, Teil II beheben.

Der Cyber Resilience Act fordert regelmäßige Schwachstellenanalysen und externe Audits – kontinuierlich und nachhaltig.

OPENVAS SECURITY INTELLIGENCE unterstützt Sie bei der CRA-Compliance – on premises oder in der Cloud. Kontaktieren Sie uns und erfahren Sie mehr.

➜ CRA-Compliance gemeinsam erreichen

Die Leitlinien der Europäischen Kommission zum CRA: Was wir derzeit wissen

Die öffentliche Konsultation zum Leitlinienentwurf der Europäischen Kommission lief vom 3. März bis zum 13. April 2026. Am 27. Juli 2026 verabschiedete die Europäische Kommission den Inhalt ihrer Leitlinien zur Anwendung des CRA (Mitteilung C(2026) 5252 und deren Anhang). Die Leitlinien sind rechtlich nicht bindend und gelten formal, sobald alle EU-Sprachfassungen angenommen sind; einige Grenzfälle bleiben auslegungsbedürftig, aber es handelt sich nicht mehr um einen Entwurf. In ihren Leitlinien liefert die Europäische Kommission Klarstellungen zur Definition des Begriffs „gewerbliche Tätigkeit“ und dazu, was als FOSS gilt, und geht auf weitere wichtige Fragen zum Anwendungsbereich ein.

Zu den wichtigsten Klarstellungen gehören:

  • Ein Produkt kann kostenlos und Open-Source sein und dennoch als „auf dem Markt bereitgestellt“ gelten, wenn es auch als Teil einer kommerziellen Dienstleistung oder eines monetarisierten Supportmodells angeboten wird
  • Das bloße Vorhandensein öffentlich zugänglichen Codes, beispielsweise in einem GitHub-Repository, stellt noch kein Inverkehrbringen dar; erst eine kommerzielle Beziehung begründet eine Verantwortung
  • Bei Dual-Lizenz-Modellen (kostenlose OSS-Edition + kommerzielle Enterprise-Edition) fällt die kommerzielle Edition eindeutig in den Geltungsbereich des CRA; der Status der kostenlosen Edition hängt zudem von ihrer Verbindung zu einer kommerziellen Tätigkeit ab
  • Die Verantwortung folgt der Governance: Wer ein Projekt veröffentlicht und effektiv kontrolliert, trägt die Verpflichtungen, nicht derjenige, der Änderungen am Quellcode der Software technisch bereitstellt
  • Die Herstellerverantwortung erstreckt sich auch über den ursprünglichen Entwickler hinaus auf Unternehmen, die OSS-Komponenten in Produkte integrieren oder unter eigenem Markennamen vertreiben, die auf dem EU-Markt in Verkehr gebracht werden
  • Um überhaupt als FOSS zu gelten, muss Software zwei kumulative Bedingungen erfüllen: eine Lizenz, die die vollständigen Rechte zum Zugriff, zur Nutzung, Veränderung und Weitergabe gewährt, und einen Quellcode, der tatsächlich offen zugänglich ist – nicht nur zahlenden Kunden oder einem begrenzten Personenkreis vorbehalten

Meldungen im September: Die Uhr tickt

Die erste verbindliche CRA-Frist gilt für alle Produkte mit digitalen Elementen, einschließlich OSS. Ab dem 11. September 2026 müssen Hersteller und Verwalter aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden, die die Sicherheit der digitalen Produkte beeinträchtigen könnten, für die sie verantwortlich sind.

Die Meldefristen sind knapp bemessen: Eine Frühwarnung muss innerhalb von 24 Stunden nach Bekanntwerden erfolgen, eine vollständige Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb von 14 Tagen bei ausgenutzten Schwachstellen bzw. innerhalb eines Monats bei schwerwiegenden Vorfällen. Die Meldungen werden über die Single Reporting Platform (SRP) der ENISA eingereicht; Anleitungen zur Registrierung und Einbindung werden von der ENISA seit dem 31. Juli 2026 schrittweise veröffentlicht, die Plattform selbst soll bis zum 11. September 2026 den Betrieb aufnehmen.

Was das für Greenbone bedeutet

Greenbone ist auf zwei Ebenen tätig: als Hersteller digitaler Produkte und als Open-Source-Software-Steward. Wie oben erläutert, erlegt der CRA für beide Rollen unterschiedliche Verpflichtungen auf. Als Hersteller ist Greenbone für die kommerzialisierten OPENVAS-IT-Sicherheitsprodukte für Unternehmen verantwortlich, und als Steward übernehmen wir die Verantwortung für unsere FOSS-Community-Projekte.

Greenbone kommt seinen Verpflichtungen als Hersteller durch eine breite Palette von IT-Sicherheitsrichtlinien, Kontrollmaßnahmen und Notfallplänen nach. Dazu gehören ein kontinuierliches Schwachstellenmanagement, eine DSGVO-konforme Architektur, dokumentierte Sicherheitsverfahren sowie weitere bewährte Praktiken im Bereich der IT-Sicherheit. Als aktiv nach ISO/IEC 27001:2022 und ISO 9001:2015 zertifiziertes Unternehmen hat sich Greenbone den strengsten Qualitätsstandards für Informationssicherheit verschrieben. Als OSS-Steward ist Greenbone darauf vorbereitet, die CRA-Anforderungen für unsere OPENVAS-Community-Softwareprojekte zu erfüllen.

Schließlich nutzen die Kunden von Greenbone – als Anbieter digitaler Produkte speziell für die Cybersicherheit – unsere OPENVAS-Produktreihe für IT-Sicherheit, um ihre eigenen CRA-Verpflichtungen zu erfüllen. Das bedeutet, dass wir nicht nur für die Erfüllung unserer eigenen CRA-Verpflichtungen verantwortlich sind, sondern auch dafür, die technischen Anforderungen zu verstehen, die andere Organisationen erfüllen müssen, um konform zu bleiben. Diese Doppelrolle als Hersteller digitaler Produkte und als Anbieter von Cybersicherheitsprodukten, die anderen Organisationen dabei helfen, die CRA-Konformität zu erreichen, verschafft Greenbone einen klaren Vorteil: Wir können uns in der Regulierung zurechtfinden und gleichzeitig globale Hersteller digitaler Produkte umfassend dabei unterstützen, dasselbe zu tun.

Sind Sie bereit für den Cyber Resilience Act?

CRA-konforme Schwachstellenanalysen und Audits – OPENVAS SECURITY INTELLIGENCE begleitet Sie on premises oder in der Cloud auf dem Weg zur Compliance.

➜ Jetzt Beratung anfragen

Empfehlungen für Softwareanbieter, die mit Open Source arbeiten

  1. Erfassen Sie Ihre OSS-Nutzung. Jede Open-Source-Komponente in Ihren Produkten muss identifiziert, dokumentiert und nachverfolgt werden. Dies bildet die Grundlage Ihrer SBOM und wird von der CRA unabhängig vom eigenen Compliance-Status der Komponente verlangt.
  2. Überprüfen Sie Ihre Geschäftsbeziehungen. Wenn Sie OSS in irgendeiner Weise monetarisieren, beispielsweise durch kostenpflichtigen Support, SaaS-Bereitstellung oder professionelle Dienstleistungen, sollten Sie rechtlichen Rat einholen, ob die vollständigen Herstellerpflichten gelten. Der Monetarisierungstest in den Leitlinien ist der richtige Ausgangspunkt.
  3. Bereiten Sie sich jetzt auf die Berichterstattung im September vor. Richten Sie einen internen Prozess ein, der eine Frühwarnung innerhalb von 24 Stunden auslösen kann – die Registrierungs- und Einbindungsanleitungen der ENISA für das SRP sind seit dem 31. Juli 2026 verfügbar.
  4. Tauschen Sie sich mit der Community aus. Die ORC-Arbeitsgruppe unterhält eine CRA-FAQ und eine Ressourcenplattform für OSS-Verwalter und -Hersteller (cra.orcwg.org und den CRA-Hub auf GitHub). Auch die OpenSSF verfolgt die Entwicklungen im Bereich der CRA-Richtlinien.
  5. Prüfen Sie die Leitlinien der Europäischen Kommission. Die Kommission hat ihre Leitlinien zur Anwendung des CRA am 27. Juli 2026 verabschiedet (Mitteilung C(2026) 5252 und Anhang) – wer seinen CRA-Status anhand des März-Entwurfs beurteilt hat, sollte diese Einschätzung anhand der finalen Fassung überprüfen, insbesondere die Tests zum FOSS-Status und zur gewerblichen Tätigkeit.

Lesen Sie den vollständigen Leitfaden: Der umfassende Leitfaden zum EU-Cyber-Resilience-Gesetz – alle Anforderungen, Fristen und Sanktionen auf einen Blick.

1. Quellen Europäische Kommission – Cyber Resilience Act (Verordnung (EU) 2024/2847), Amtsblatt https://eur-lex.europa.eu/eli/reg/2024/2847/oj/eng
2. Europäische Kommission – Seite zu CRA und Open-Source-Software-Politik
https://digital-strategy.ec.europa.eu/en/policies/cra-open-source
3. Europäische Kommission – Ankündigung des Leitlinienentwurfs (3. März 2026)
https://digital-strategy.ec.europa.eu/en/news/commission-publishes-feedback-draft-guidance-assist-companies-applying-cyber-resilience-act
4. Europäische Kommission – CRA-Meldepflichten
https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
5. ENISA – Einheitliche Meldeplattform (SRP)
https://www.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
6. ORC-Arbeitsgruppe der Eclipse Foundation — orcwg.org
https://orcwg.org/
7. ORC-Arbeitsgruppe – CRA Hub (FAQ und Ressourcen zur Implementierung)
https://github.com/orcwg/cra-hub
8. ORC-Arbeitsgruppe – Whitepaper: Open-Source-Software-Stewards und der CRA
https://orcwg.org/cra/resources/d3-5-white-paper-on-open-source-software-stewards-and-cra/
9. OpenSSF – Seite zu den politischen Leitlinien des EU-Gesetzes zur Cyber-Resilienz
https://openssf.org/public-policy/eu-cyber-resilience-act/
10. OpenSSF – CRA-Tracker der Global Cyber Policy Working Group
https://policy.openssf.org/CRA/
11. Europäische Kommission – Mitteilung C(2026) 5252 und Anhang: Leitlinien zur Anwendung des Cyber Resilience Act (27. Juli 2026)
https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
18. Juni 2026/von Greenbone AG
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Greenbone AG https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Greenbone AG2026-06-18 17:01:352026-08-27 13:59:28Cyber Resilience Act und Open-Source-Software: Was Softwareanbieter und -verwalter wissen müssen
Seite 3 von 6‹12345›»

Suche

Search Search

Archiv

  • 2026
  • 2025

Newsletter

Jetzt abonnieren

OPENVAS BASIC

Unser Einstiegsprodukt

14 Tage kostenlos testen

Produkte & Lösungen

  • OPENVAS PRODUKTE
  • OPENVAS SECURITY INTELLIGENCE
  • OPENVAS SCAN
  • OPENVAS BASIC
  • OPENVAS FREE
  • OPENVAS AI
ISO9001-DE

Service & Support

  • Professional Services
  • Dokumente
  • Technischer Support
  • FAQ
  • Gewährleistung
  • Cyber Resilience Act
ISO27001-DE

Über uns

  • Über Greenbone
  • Partner
  • MSSP
  • Lizenzinformation
  • Datenschutzerklärung
  • AGB
ISO14001-DE

Kontakt mit uns

  • Kontakt
  • Pressekontakt
  • Karriere
  • Security Response
  • Impressum
  • Grounding Page

Community

  • Community Portal
  • Community Forum
© Copyright - Greenbone AG 2020-2026
  • Link zu LinkedIn
Nach oben scrollen Nach oben scrollen Nach oben scrollen
Kontakt
IT Schutz anfragen Kontakt aufnehmen Newsletter abonnieren Auf LinkedIn folgen