Datenschutz & Sicherheit
Mehr als 28.000 Netscaler-Instanzen anfällig für Citrix Bleed 3
Am Mittwoch wurde bekannt, dass Schwachstellen in den Netscalern (ADC und Gateways) von Citrix angegriffen werden, die bereits als „Citrix Bleed 3“ tituliert werden. Die Shadowserver Foundation hat am Mittwoch Zahlen veröffentlicht, denen zufolge weltweit am Dienstag noch mehr als 28.000 Systeme für die Lücke „Citrix Bleed 3“ verwundbar sind. Angreifer können darauf vermutlich die Schwachstellen missbrauchen.
Die IT-Forscher der Shadowserver Foundation haben ihr Ergebnis für den Dienstag, den 26.08.2025, auf X veröffentlicht. Mehr als 28.200 verwundbare Instanzen für Citrix Bleed 3 (CVE-2025-7775) zählten sie da, auf Platz 1 die USA mit mehr als 10.000 Systemen, an zweiter Stelle Deutschland mit mehr als 4.300 anfälligen Netscalern.
Die Citrix-Netscaler-Systeme sind mit hoher Wahrscheinlichkeit für die am Mittwoch gemeldeten Schwachstellen CVE-2025-7775 (CVSS4 9.2, Risiko „kritisch„), CVE-2025-7776 mit CVSS 8.8 und Risiko „hoch“ sowie CVE-2025-8424 (CVSS4 8.7, Risiko „hoch„) anfällig. Für die stehen erst seit Dienstag dieser Woche Aktualisierungen bereit, die die sicherheitsrelevanten Fehler beseitigen. Als Einschränkungen für die Verwundbarkeit nennt Citrix:
- NetScaler muss als Gateway konfiguriert sein – das trifft wohl für die Mehrzahl der Geräte zu,
- oder die NDcPP-/FIPS-zertifizierte Version muss Loadbalancing-Dienste für HTTP/QUIC in IPv6 anbieten,
- oder NetScaler ist als virtueller CR-Server (Cache Redirection) vom Typ HDX konfiguriert.
Angriffe laufen, Updates installieren
IT-Verantwortliche sollten aufgrund der laufenden Attacken ihre Netscaler-Systeme rasch auf den aktuellen Stand bringen. Die Fehler korrigieren die Fassungen:
- NetScaler ADC and NetScaler Gateway 14.1 14.1-47.48
- NetScaler ADC and NetScaler Gateway 13.1 13.1-59.22
- NetScaler ADC 13.1-FIPS and NDcPP 13.1-37.241-FIPS and NDcPP
- NetScaler ADC 12.1-FIPS and NDcPP 12.1-55.330-FIPS and NDcPP
sowie neuere Versionen der Software.
Admins können gegebenenfalls prüfen, ob sie verwundbar sind, indem sie die „ns.conf“-Datei auf ihren Netscalern auf das Vorhandensein der Bedingungen für eine Verwundbarkeit prüfen. Citrix erklärt im zugehörigen Support-Artikel, wie IT-Verantwortliche das anstellen können.
(dmk)
Datenschutz & Sicherheit
BigBlueButton: Update fürs Webkonferenz-System fixt Denial-of-Service-Lücken
Die Entwickler des quelloffenen Webkonferenz-Systems BigBlueButton (BBB) für Windows- und Linux-Server haben mit einem Update auf Version 3.0.13 mehrere Angriffsmöglichkeiten beseitigt.
Authentifizierte Angreifer hätten aus der Ferne unter bestimmten Voraussetzungen drei Schwachstellen mit hohem Schweregrad („High“) missbrauchen können, um bei Videokonferenzen die Chatfunktionen sämtlicher Nutzer zu sabotieren oder per Cross-Site-Scripting (XSS) schädliche Skripte auszuführen. Darüber hinaus war es auch möglich, das aktuelle Meeting oder schlimmstenfalls alle derzeit auf dem betreffenden Server stattfindenden Online-Konferenzen zum Absturz zu bringen (Denial-of-Service).
Über Exploits beziehungsweise Angriffsversuche in freier Wildbahn ist bislang nichts bekannt. Dennoch empfiehlt sich ein zeitnahes Update.
Meeting-Teilnehmer als Angreifer
BBB ist für den Einsatz in Bildungseinrichtungen konzipiert und wird auch hierzulande etwa in Schulen und Universitäten verwendet. Es lässt sich in gängige Lern- und Inhaltsverwaltungssysteme wie IServ, Moodle oder ILIAS einbinden und bringt unter anderem Features für Online-Präsentationen, gemeinsame Notizen (shared notes) und Abstimmungen mit.
Auf einige dieser Features fußen die aktuellen Sicherheitslücken CVE-2025-55200 (XSS, CVSS-v3-Score 7.1), CVE-2025-61601 (DoS, 7.5) und CVE-2025-61602 (DoS, 7.5). So kann ein als Meeting-Teilnehmer angemeldeter Nutzer mit speziell präpariertem Nicknamen die XSS-Lücke durch bestimmte Shared-Notes-Eingaben triggern. Das „Crashen“ eines Meetings basiert auf schädlichen Eingaben in die Abstimmungsfunktion. Und der Chat stürzt ab, wenn ein unzureichend validierter Emoji-Parameter manipuliert wird. Letzteres lässt sich recht einfach über die Entwicklertools des Browsers bewerkstelligen.
Nähere technische Details zu den Sicherheitslücken kann man bei GitHub nachlesen:
Update auf 3.0.13 empfohlen
Ein Update auf Version 3.0.13 schließt die Sicherheitslücken. Die Entwickler raten betroffenen Bildungseinrichtungen, die BBB auf eigenen Servern hosten, zum Aktualisieren der Software; Workarounds gibt es nicht.
Angesichts der detaillierten Angriffsbeschreibungen bei GitHub ist zeitnahes Handeln ratsam.
(ovw)
Datenschutz & Sicherheit
So soll Missbrauch von Palantir-Software verhindert werden
Nach der Einführung der umstrittenen Palantir-Software VeRA bei der bayerischen Polizei haben die Beamten einen großen Teil der Nutzungen auf möglichen Missbrauch überprüft. 107 Mal sei das Analyse-Programm – mit vollem Namen „Verfahrensübergreifende Recherche- und Analyseplattform“ – bis Anfang Oktober genutzt worden, teilte das bayerische Landeskriminalamt (LKA) auf Anfrage mit. Die Zahl der Stichproben zur Prüfung in diesem Zeitraum liege „in einem hohen zweistelligen Bereich“. Auffälligkeiten habe es dabei nicht gegeben.
Zugriff auf zig Millionen Datensätze – nicht nur von Verdächtigen
Mit dem Programm lassen sich die verschiedenen Datentöpfe mit zig Millionen Informationen, die der bayerischen Polizei zur Verfügung stehen, in Sekundenschnelle durchsuchen. Dazu gehören nicht nur Angaben zu Verdächtigen, sondern auch zu Zeugen.
Lesen Sie auch
Um die Daten auszuwerten, übersetzt die Software unterschiedliche Dateiformate in ein gemeinsames Format. So können Ermittler Verbindungen erkennen und Informationen zur selben Person aus den verschiedenen Quellen zusammenführen. Angezeigt werden die Daten wahlweise in Netzwerken, auf Karten, in zeitlicher Abfolge oder als reine Texttabellen. Aus den Informationen lassen sich dann neue Dossiers erstellen.
Datenschützer kritisieren diesen umfangreichen Zugriff und die mögliche Verknüpfung von Daten, die zu völlig unterschiedlichen Zwecken gesammelt wurden. Analysten können dort je nach Fall Verbindungen zwischen Zeugen eines Unfalls und nachrichtendienstlichen Erkenntnissen zu Terrorverdächtigen feststellen und festhalten.
Privatdaten statt Verbrecher suchen? Wie das verhindert werden soll
Allerdings müssen die Analysten der Polizei, die die Software benutzen dürfen, bei jeder Suchanfrage zunächst angeben, zu welchem Zweck sie das Palantir-Programm nutzen. Bei weniger schwerwiegenden Gefahren können sie nicht auf besonders sensible Daten wie Erkenntnisse aus Abhöraktionen zugreifen, in dringenderen Fällen wie Terrorgefahr dagegen schon.
Um sicherzugehen, dass keiner der Beamtinnen und Beamten das Programm unberechtigterweise nutzt – zum Beispiel um den Wohnort von Prominenten oder Menschen aus dem privaten Umfeld zu suchen – werden die Suchanfragen stichprobenartig überprüft, teilt das LKA mit. Die Prüfer können dabei einsehen, wer wann welche Daten zu welchem angegebenen Zweck abgefragt hat.
Zuständig dafür sei die Projektleitung zur Software im LKA in Absprache mit dem Polizeipräsidium, aus dem die Suchanfrage kam. Eine genaue Zahl der Stichproben wollte das LKA auf Nachfrage nicht nennen.
Bei unberechtigten Abfragen werde zunächst geprüft, ob ein Verstoß gegen die Regeln zum Datenschutz vorliege, teilte das LKA mit. Betroffenen Beamten könne dann zum Beispiel der Zugriff auf die Software entzogen werden. In schwereren Fällen, etwa wenn sensible Daten weitergegeben werden, könne es auch strafrechtliche Ermittlungen geben.
Einsatz der Software sorgt in der Politik für Streit
Der Einsatz der Software von Palantir bei deutschen Polizeien ist politisch umstritten. Kritiker stoßen sich an den politischen Präferenzen von Mitgründer und Verwaltungsratschef Peter Thiel: Der US-Milliardär hatte in der Vergangenheit US-Präsident Donald Trump im Wahlkampf unterstützt. Nach Angaben des Unternehmens ist Thiel aber nicht in das operative Tagesgeschäft involviert.
Datenschützer äußerten auch die Befürchtung, dass US-Geheimdienste über Palantir Zugriff auf deutsche Polizeidaten bekommen könnten – ein Vorwurf, den die Firma zuletzt vehement zurückwies. Ein solcher Datenabfluss sei „technisch ausgeschlossen“, weil das Programm „ausschließlich“ auf Servern der Polizei betrieben werde – ohne Anschluss ans Internet oder externe Server.
Neben der bayerischen Polizei nutzen auch Beamten in Nordrhein-Westfalen und Hessen die Software, in Baden-Württemberg soll sie nach dem Willen der Landesregierung bald eingesetzt werden. Einen Einsatz bei Bundesbehörden wollte Bundesinnenminister Alexander Dobrindt (CSU) zuletzt prüfen.
(afl)
Datenschutz & Sicherheit
Qantas-Kundendaten tauchen nach Cyberangriff im Netz auf
Nach einem Cyberangriff bei der australischen Airline Qantas im Juli sind jetzt Kundendaten im Netz aufgetaucht. Gemeinsam mit den Ermittlungsbehörden versucht das Unternehmen aktuell noch zu ermitteln, um welche Daten genau es sich handelt. Experten ordnen die Ereignisse bei Qantas dem Cybercrime-Kollektiv Scattered Lapsu$ Hunters zu, das zuletzt eine Reihe von Großunternehmen heimsuchte.
5,7 Millionen Kundendaten waren bei Qantas Anfang Juli gestohlen worden. Größtenteils handelt es sich dabei um Namen, E-Mail-Adressen und Vielfliegerdaten. Ein kleinerer Teil der betroffenen Kundendaten umfasst aber auch Geschäfts- oder Privatadressen sowie Geburtsdaten, Telefonnummern, Geschlecht und Essenspräferenzen, teilte Qantas am Samstag mit. Kreditkartendaten oder Passwörter seien aber nicht betroffen. Vielflieger müssten sich keine Sorgen um ihre Bonuspunkte machen, versichert das Unternehmen in einer Kundeninformation.
Am New South Wales Supreme Court, einem der obersten australischen Gerichtshöfe, hat die Airline nun eine einstweilige Verfügung erwirkt, welche den Zugriff auf und die Veröffentlichung der geleakten Daten untersagt. Was die mutmaßlichen Akteure hinter dem Angriff aber kaum abhalten dürfte: Es gibt Hinweise, dass es sich hierbei um Scattered Lapsu$ Hunters handelt. Ein Konglomerat von Cybercrime Gangs, das aktuell 39 namhafte Unternehmen auf einer Leaksite im Darknet erpresst. Sie fordern unter anderem Google Adsense, Salesforce, Adidas auf, ein Lösegeld zu verhandeln. Ansonsten wollen die Täter zuvor erbeutete Daten veröffentlichen.
Qantas Leak: Auch Troy Hunt gepwnd
Der australische IT-Sicherheitsexperte Troy Hunt ist der Schöpfer von haveibeenpwnd.com. Mit der Seite lässt sich einfach herausfinden, ob die eigene Mailadresse schon einmal Teil eines Datenlecks bei einer Website war und dortige Login-Daten in die Hände von Cyberkriminellen gefallen sein könnten. Jetzt erwischte es Hunt selbst, wie er dem australischen Fernsehsender ABC News bestätigte: Die Mailadresse, die er in einem Qantas-Kundenaccount hinterlegt hat, sei auch Teil der kursierenden Kundendaten.
Allerdings dürfte der Schaden sich in Grenzen halten: Hunt nutzte die betroffene Adresse demnach ausschließlich für Qantas. Eine gängige Praxis unter IT-Sicherheitsexperten: Eine Mailadresse anlegen, die ausschließlich für den Account auf einer bestimmten Webseite dient – wenn hier zum Beispiel plötzlich fremde Mails eintreffen oder die Adresse in völlig anderen Leaks auftaucht, kann das Hinweise auf Kompromittierungen beziehungsweise die Zusammensetzung fremder Datenleaks liefern.
Auf einer Website, wo die Qantas-Daten zunächst zum Download bereitstanden, sind sie Hunt zufolge entfernt worden. Möglicherweise auf Verfügung des Gerichts. „Aber sie sind bereits in Tausenden von Händen und werden wahrscheinlich einfach auf einen neuen Dienst hochgeladen“, sagte er. Der sprichwörtliche Geist sei aus der Flasche. Er rät betroffenen Qantas-Kunden, noch wachsamer gegenüber möglichen Phishing-Versuchen zu sein – je mehr ein Bedrohungsakteur über sein Opfer weiß, desto besser könne er seine Phishing-Angriffe zuschneiden.
(nen)
-
UX/UI & Webdesignvor 2 Monaten
Der ultimative Guide für eine unvergessliche Customer Experience
-
UX/UI & Webdesignvor 1 Monat
Adobe Firefly Boards › PAGE online
-
Social Mediavor 2 Monaten
Relatable, relevant, viral? Wer heute auf Social Media zum Vorbild wird – und warum das für Marken (k)eine gute Nachricht ist
-
Entwicklung & Codevor 2 Monaten
Posit stellt Positron vor: Neue IDE für Data Science mit Python und R
-
Entwicklung & Codevor 1 Monat
EventSourcingDB 1.1 bietet flexiblere Konsistenzsteuerung und signierte Events
-
UX/UI & Webdesignvor 4 Wochen
Fake It Untlil You Make It? Trifft diese Kampagne den Nerv der Zeit? › PAGE online
-
Apps & Mobile Entwicklungvor 3 Monaten
Firefox-Update 141.0: KI-gestützte Tab‑Gruppen und Einheitenumrechner kommen
-
Online Marketing & SEOvor 3 Monaten
So baut Googles NotebookLM aus deinen Notizen KI‑Diashows