Connect with us

Datenschutz & Sicherheit

Was hinter dem Veto des polnischen Präsidenten steckt


Polnische Internet-Nutzer:innen müssen weiterhin auf Teile des Digital Services Act (DSA) warten. Am Freitag legte der rechtsnationalistische Präsident Karol Nawrocki sein Veto gegen ein lange verhandeltes Gesetz ein. Mit diesem wollte die regierende Mitte-Rechts-Mehrheit das EU-Digitalgesetz auch in Polen verankern. Nun steht sie vor einem Scherbenhaufen.

In einer Erklärung verwies Nawrocki auf den Roman „1984“ von George Orwell und warf der Regierung die Errichtung eines „Wahrheitsministeriums“ vor. Ihm zufolge würden künftig Beamt:innen über die Meinungsfreiheit im Netz entscheiden. „Als Präsident kann ich kein Gesetz unterzeichnen, das in der Praxis einer administrativen Zensur gleichkommt“, so Nawrocki.

DSA in Kraft, aber ohne Aufsicht in Polen

Den DSA hat die EU vor bald vier Jahren beschlossen. Das Gesetz soll unter anderem mehr Sicherheit im Internet schaffen, Nutzer:innen mehr Rechte geben und zugleich Online-Dienste zu mehr Transparenz verpflichten. Grundsätzlich gilt die Verordnung unmittelbar in allen EU-Mitgliedstaaten, einige Details müssen jene aber selbst regeln.

Weil Polen dies nicht rechtzeitig geschafft und insbesondere keine nationale Aufsichtsstelle (Digital Services Coordinator) benannt hat, leitete die EU-Kommission im Vorjahr ein Vertragsverletzungsverfahren vor dem Europäischen Gerichtshof (EuGH) ein. Eine Verurteilung scheint angesichts der gegenwärtigen Blockade wahrscheinlich.

Gegen die Regulierung sozialer Medien hatte bereits die rechtsgerichtete PiS-Vorgängerregierung gewettert. Um angebliche Zensur im Internet zu verhindern, brachte etwa Ex-Premier Mateusz Morawiecki im Vorfeld des DSA ein einschlägiges Gesetz auf den Weg. Neben fragwürdigen Überwachungsbefugnissen sollte es Nutzer:innen die Möglichkeit geben, sich gegen aus ihrer Sicht ungerechtfertigte Sperren zu wehren. Letzteres entspricht grob den im DSA enthaltenen Verfahrenswegen.

Nachgebessertes Gesetz

Konkret stößt sich nun Präsident Nawrocki vor allem daran, dass die Regulierungsbehörden für Telekommunikation (UKE) sowie für Rundfunk (KRRiT) bestimmte Inhalte sperren lassen können, etwa bei Verdacht auf kriminelle Bedrohungen, Kindesmissbrauch oder Urheberrechtsverletzungen. Frühere Gesetzentwürfe hatten derartige administrativ verhängte Sperren vorgesehen, ohne dass Nutzer:innen sie formal hätten anfechten können.

Nach Protesten der Opposition, aber auch von Nichtregierungsorganisationen wie Panoptykon oder der Helsinki Foundation for Human Rights legte die Regierung im Sommer einen neuen Entwurf vor. Diesem hatte sie die Giftzähne gezogen, wie aus einer Analyse von Panoptykon hervorgeht. So soll bei Sperrentscheidungen stets ein unabhängiges Gericht das letzte Wort haben, außerdem können betroffene Nutzer:innen Einspruch einlegen, bevor eine etwaige Sperre in Kraft tritt.

Nawrocki stellte dies nicht zufrieden: „Statt einer echten richterlichen Kontrolle wurde eine absurde Lösung eingeführt: ein Einspruch gegen die Entscheidung von Beamt:innen, den Bürger:innen innerhalb von 14 Tagen einlegen müssen“, behauptete der Präsident.

Letzter Appell blieb fruchtlos

Aus Sicht der Regierung sowie von NGOs und Fachleuten ist an der Kritik jedoch nicht viel dran. Letzte Woche appellierten etwa über 100 Expert:innen aus der polnischen Zivilgesellschaft, darunter Psycholog:innen, Netzaktivist:innen und Menschenrechtler:innen, an Nawrocki beziehungsweise seine Frau, das nachgebesserte und längst überfällige Gesetz zu unterzeichnen. Marta Nawrocka setzt sich gegen Hass im Netz ein und hat jüngst angekündigt, deshalb eine eigene Organisation ins Leben rufen zu wollen.

„Expert:innen betonen, dass ein Veto gegen die Umsetzung der EU-Verordnung, die zum Schutz der Nutzerrechte angesichts von Giganten wie TikTok, Instagram und YouTube geschaffen wurde, Kinder einem noch stärkeren unkontrollierten Kontakt mit gefährlichen Inhalten sowie Technologieabhängigkeit und psychischen Problemen aussetzen wird“, heißt es in einem offenen Brief an Nawrocka.

Offenkundig hat der Appell nicht gefruchtet. Nicht nachvollziehen kann die Blockade etwa Katarzyna Szymielewicz, Präsidentin der Digital-NGO Panoptykon. „Das Veto des Präsidenten zerstört die Chance, Pol:innen, einschließlich der Jüngsten, besser vor den Interessen von (anti-)sozialen Medien wie X oder YouTube zu schützen“, sagte Szymielewicz. Dabei gehe es schlicht um die Implementierung des DSA. Es sei schwierig für die NGO, die Entscheidung des polnischen Präsidenten zu verstehen, so Szymielewicz.

Vize-Premier und Digitalminister Krzysztof Gawkowski warf dem Präsidenten vor, ein „Veto gegen Online-Sicherheit“ eingelegt zu haben, berichtet Politico. In einer Pressekonferenz wies er demnach die Argumente Nawrockis zurück und betonte, der Gesetzentwurf sehe ausdrücklich vor, dass Gerichte und nicht Beamt:innen über potenziell illegale Online-Inhalte urteilen sollen.

Internationaler Zankapfel „Inhaltemoderation“

Der Streit um den DSA fällt in eine Zeit, in der nicht nur polnische Erzkonservative, sondern auch ihre politischen Verbündeten in den USA gegen die Regulierung von Big Tech Sturm laufen. Vertreter:innen der US-Regierung, darunter Präsident Donald Trump sowie sein Stellvertreter, JD Vance, beklagen seit langem einen angeblichen „Zensur-Industrie-Komplex“ in Europa. Vance drohte etwa auf der letzten Münchner Sicherheitskonferenz sogar mit einem NATO-Ausstieg der USA, sollte die EU konsequent gegen Hassrede im Internet und generell gegen die Übermacht von Big Tech vorgehen.

Das sind nicht nur Sonntagsreden: Bereits am ersten Tag seiner aktuellen Amtszeit hatte Donald Trump eine Verfügung unterzeichnet, in der er das „Ende der Zensur von geschützter Rede“ ankündigte. Darunter fallen offenbar auch Verstöße gegen Transparenzvorgaben, die nichts mit Inhaltemoderation zu tun haben: Gegen eine im Dezember von der EU-Kommission verhängte Geldbuße gegen seinen Online-Dienst X reagierte der Trump-Verbündete und US-Milliardär Elon Musk mit Schaum vor dem Mund samt der Forderung, die EU abzuschaffen. Auch Meta-Chef Mark Zuckerberg freute sich öffentlich über die Rückendeckung der Trump-Administration, gegen vermeintliche Zensur im Ausland vorzugehen.

Wir sind ein spendenfinanziertes Medium

Unterstütze auch Du unsere Arbeit mit einer Spende.

Zuletzt hat US-Außenminister Marco Rubio eine Reihe von Europäer:innen, unter anderem den ehemaligen EU-Digitalkommissar Thierry Breton und zwei Jurist:innen der deutschen NGO HateAid, zu im Land unerwünschten Personen erklärt. „Diese radikalen Aktivisten und instrumentalisierten NGOs haben die Zensurmaßnahmen ausländischer Staaten vorangetrieben – in jedem Fall mit dem Ziel, amerikanische Nutzer:innen und amerikanische Unternehmen ins Visier zu nehmen“, begründete Rubio die Einreiseverbote.

Lügenbarone wollen ungehindert weiter lügen

Um eine sachliche und ehrliche Debatte rund um Freiheit im Netz gehe es dabei nicht, analysiert der ehemalige UN-Sonderberichterstatter für Meinungsfreiheit, David Kaye. „Perfekt“ sei der DSA wohl nicht, doch gebe es in der EU weder Zensur noch einen einschlägigen Zensurkomplex oder eine Diskriminierung abweichender Standpunkte, schreibt Kaye.

Letztlich handle es sich um blanke Lügen von Trump & Co., um ein gänzlich anderes Ziel zu erreichen: „Vielmehr verbreiten die Regierung und ihre Verbündeten die Falschbehauptung der europäischen Zensur als Teil einer konzertierten Aktion, um die Demokratie auf beiden Seiten des Atlantiks zu untergraben“, so Kaye.

Karol Nawrocki wiederum hat im vergangenen Sommer die Präsidentschaftswahlen mit hauchdünner Mehrheit gewonnen – mutmaßlich mit Hilfe des rechtsextremen rumänischen Politikers George Simion und seines Umfelds, wie kürzlich das Investigativmedium VSquare berichtete. Zum Kandidaten wurde der parteilose Historiker von der ultrakonservativen und jahrelang regierenden PiS-Partei nominiert.

Nawrocki stellt nun eines der Gegengewichte zur pro-europäischen KO-Regierung unter Premier Donald Tusk. Wiederholt hat er ihr mit Obstruktionstaktiken das Leben schwergemacht. Wie der öffentlich-rechtliche Radiosender Polskie Radio vorrechnet, hat Nawrocki in nur sechs Monaten mehr Vetos eingelegt als sein Vorgänger, der PiS-Politiker Andrzej Duda, in seiner zehnjährigen Amtszeit.

Unheilige Allianz

Ein Geheimnis um seine Loyalitäten macht Nawrocki jedenfalls nicht. Unter anderem besuchte er im Wahlkampf Donald Trump im Mai 2025 im Weißen Haus, um sich mit ihm im Oval Office ablichten zu lassen – inklusive nach oben gerecktem Daumen, einem Markenzeichen des US-Präsidenten. Zu den natürlichen Verbündeten des polnischen Rechtsnationalisten zählt aber auch der ungarische Premier Viktor Orbán, selbst wenn dessen Russlandnähe in Polen regelmäßig für Stirnrunzeln und sogar für abgesagte Staatsbesuche sorgt.

Doch solche Bündnisse sind nicht leicht aus dem Tritt zu bringen. Erst gestern hat der autoritär regierende Orbán dem aus Polen geflohenen Ex-Justizminister Zbigniew Ziobro Asyl gewährt. Der PiS-Politiker war mitverantwortlich für den polnischen Pegasus-Überwachungsskandal, bei dem unter anderem politische Gegner:innen ausgespäht wurden. Gegen Ziobro wurden Ermittlungen wegen Korruption eingeleitet, denen er sich durch die Flucht nach Ungarn entzogen hat. Ziobro weist die Vorwürfe zurück und wirft der Tusk-Regierung „politische Repression“ vor.



Source link

Datenschutz & Sicherheit

TinyWeb-Server führt Schadocde aus dem Netz aus


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Der in Delphi programmierte, schlanke Web-Server TinyWeb für Windows enthält eine Schwachstelle, durch die Angreifer aus dem Netz Schadcode einschleusen und ausführen können. Eine aktualisierte Version stopft die Sicherheitslücke.

Weiterlesen nach der Anzeige

In der nun veröffentlichten Schwachstellenbeschreibung schreiben die Autoren, dass CGI-Parameter als Kommandozeilenparameter an die CGI-Executable mittels Windows.CreateProcess() übergeben werden, offenbar ungefiltert. Durch das Einfügen von Windows-Shell-Metazeichen in HTTP-Anfragen können Angreifer aus dem Netz ohne vorherige Authentifizierung beliebige Befehle im Betriebssystem auf dem Server ausführen (CVE-2026-22781, CVSS4 10.0, Risiko „kritisch“).

Eine eigene Sicherheitsmitteilung vom TinyWeb-Programmierer Maxim Masiutin geht weiter in die Details. Beim Verarbeiten von HTTP-Anfragen an CGI-Skripte, die kein Gleichheitszeichen enthalten, betrachtet TinyWeb diese als Anfragen im „ISINDEX“-Format. Die Parameter reicht der Code in dem Fall als Kommandozeilenparameter wie im CVE-Eintrag beschrieben durch. Als Beispiel-Anfrage nennt Masiutin GET /cgi-bin/script.exe?arg1&calc.exe HTTP/1.1. Das „&“-Zeichen interpretiert der Windows-Befehlsprozessor und startet in diesem Fall calc.exe. Weitere gefährliche Zeichen sind demnach | < > ^ ( ) % ! " ' ` ; $. Masiutin berechnet den CVSS-Wert nach CVSS-Standard 3.1 und kommt auf den leicht abweichenden Schweregrad CVSS 9.8, was ebenfalls die Risikoeinstufung „kritisch“ erreicht.

Um die Lücke zu missbrauchen, muss im „cgi-bin“-Verzeichnis mindestens ein CGI-Skript liegen. Die Lücke schließt TinyWeb 1.98 aus dem November 2025. Aktuell findet sich im Github-Projekt die Version 1.99 von TinyWeb aus der vergangenen Woche. Die schließt zudem eine weitere Schwachstelle, einen Pufferüberlauf, der in einen Denial of Service mündet (CVE-2024-34199, CVSS 8.6, Risiko „hoch“).


(dmk)



Source link

Weiterlesen

Datenschutz & Sicherheit

Jetzt handeln! Angreifer haben seit Monaten Gogs-Server im Visier


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Admins, die mit Gogs Git-Service-Server selbst hosten, sollten die Software umgehend über einen Workaround vor Attacken schützen. Ein Sicherheitsupdate ist bislang nicht verfügbar. Angreifer nutzen die Schadcode-Sicherheitslücke schon seit Juli vergangenen Jahres aus.

Weiterlesen nach der Anzeige

Auch hierzulande gibt es verwundbare Server. Nun hat sich die US-Sicherheitsbehörde CISA eingeschaltet und bestätigt die Attacken.

Wie aus einem Beitrag von Wiz-Sicherheitsforschern aus dem Dezember vergangenen Jahres hervorgeht, haben sie bereits im Juli 2025 erste Attacken beobachtet. Im November gab es ihnen zufolge dann eine zweite Angriffswelle. Im Dezember sprachen sie von weltweit mehr als 1400 öffentlich über das Internet erreichbare Instanzen. Davon sollen mehr als 700 bereits über die Lücke (CVE-2025-8110 „hoch“) attackiert worden sein.

In welchem Umfang die Attacken ablaufen und wann ein Sicherheitsupdate kommt, ist bislang unklar. In ihrem Beitrag führen die Forscher aus, an welchen Parametern Admins bereits attackierte Instanzen erkennen können. Darunter fallen etwa IP-Adressen der Payload-Server.

Attacken sind aber nur für authentifizierte Angreifer möglich. Das ist allerdings keine allzu große Hürde: Standardmäßig ist die Registrierung auf Gogs-Servern nämlich aktiv. Ist das gegeben und die Instanz öffentlich über das Internet erreichbar, sind Attacken möglich.

Im Anschluss umgehen Angreifer den Schutz einer eigentlich geschlossenen Lücke (CVE-2024-55947) und überschreiben mittels eines Symlink-Angriffs Dateien, um anschließend Schadcode auszuführen. Wie das im Detail abläuft, führen die Sicherheitsforscher in ihrem Beitrag aus.

Weiterlesen nach der Anzeige

Bislang ist unklar, wann ein Sicherheitspatch erscheint. Um Attacken einzudämmen, müssen Admins die Registrierung abschalten und den Zugriff auf Gogs-Server per VPN auf vertrauenswürdige IP-Adressen einschränken.


(des)



Source link

Weiterlesen

Datenschutz & Sicherheit

Fehlalarm: Sirenengeheul in Halle am Samstag durch „externen Angriff“


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Am Samstagabend des vergangenen Wochenendes kam es in Halle (Saale) offenbar zu einem Auslösen der Sirenen. Dabei handelte es sich um einen Fehlalarm. Der geht mutmaßlich auf einen „externen Angriff“ zurück.

Weiterlesen nach der Anzeige

Darüber hat die Stadt Halle in einer Mitteilung auf ihrer Webseite informiert. „Nach dem Sirenen-Fehlalarm vom Samstagabend gibt es nun erste Erkenntnisse zur Ursache“, erklären die Autoren der Nachricht. Man müsse demnach „mit einer hohen Wahrscheinlichkeit von einem externen Angriff auf das System“ ausgehen. Die Sirenen wurden weder von der Stadt Halle, noch durch das Land Sachsen-Anhalt oder den Bund ausgelöst.

„Die Stadt Halle (Saale) hat die notwendigen Maßnahmen zur Sicherung des Sirenen-Systems ergriffen und Anzeige bei der Polizei erstattet“, führt sie weiter aus. Sie habe zudem die nötigen Maßnahmen zur Sicherung des Sirenen-Systems ergriffen und polizeilich Anzeige erstattet. „Alle Sirenen im Stadtgebiet sind vor äußeren Zugriffen geschützt und alarmfähig“, versichern die Autoren.

Die Webseite www.halle.de der Stadt war am Samstagabend offenbar auch zeitweise nicht erreichbar. Die Zugriffszahlen, ausgelöst durch den Sirenen-Fehlalarm, waren ungewohnt hoch und führten zu einer Überlastung der Server. Einen Überlastungsangriff (DDoS, Distributed Denial of Service) kann die Stadt Halle mit „hoher Wahrscheinlichkeit“ ausschließen. Auch hier hat die Stadt nachgesteuert, „um die Funktionsfähigkeit der Webseite auch bei hohen Zugriffszahlen zu gewährleisten.“

Genauere Details nennt die Stadt Halle nicht. Im Jahr 2018 wurden jedoch etwa Sicherheitslücken in den Notfallalarmsystemen des Herstellers ATI Systems bekannt, die Angreifern das Auslösen von Fehlalarmen erlaubten. Welches System Halle (Saale) einsetzt, ist nicht bekannt, aber derart alte Schwachstellen sollten hoffentlich behoben sein. In Dallas kam es 2017 zu einem ähnlichen Vorfall, bei dem Cyberkriminelle die Alarmsirenen mitten in der Nacht ausgelöst hatten.


(dmk)



Source link

Weiterlesen

Beliebt