Connect with us

Datenschutz & Sicherheit

Atlassian-Sicherheitsupdates: Bamboo und Confluence sind verwundbar


Um zu verhindern, dass Angreifer mehrere Sicherheitslücken in Atlassian Bamboo Data Center and Server, Confluence Data Center and Server sowie Crowd Data Center und Server ausnutzen, sollten Admins die nun verfügbaren Patches umgehend installieren.

Weiterlesen nach der Anzeige

Wie Atlassian im Sicherheitsbereich seiner Website auflistet, gelten drei Sicherheitslücken in den Komponenten Apache Tika (CVE-2025-66516), sha.js (CVE-2025-9288) und cipher-base (CVE-2025-9287) als „kritisch“. Sind Attacken an diesen Stellen erfolgreich, können Angreifer Daten manipulieren. Dafür muss ein Opfer in einem Fall aber eine präparierte PDF-Datei öffnen. Bislang gibt es keine Berichte, dass Angreifer die Schwachstellen bereits ausnutzen.

Nach erfolgreichen Attacken auf die verbleibenden Lücken können Angreifer unter anderem Dienste zum Absturz bringen (Denial of Service, DoS; etwa CVE-2022-25883 „hoch“) und somit lahmlegen oder sogar aus der Ferne Schadcode ausführen (CVE-2025-48734 „hoch“). Die folgenden Ausgaben sind gegen die geschilderten Attacken gerüstet:

  • Bamboo Data Center and Server 12.1.2 (LTS) recommended Data Center Only, 10.2.14 to 10.2.15 (LTS) Data Center Only
  • Confluence Data Center and Server 9.2.14 (LTS) Data Center Only, 9.2.15 recommended (LTS) Data Center Only, 10.2.3 (LTS) Data Center Only, 10.2.6 (LTS) recommended Data Center Only,
  • Crowd Data Center and Server 7.1.4 recommended Data Center Only


(des)



Source link

Datenschutz & Sicherheit

Kommentar: Russlands Cyber-Angriffe erfordern eine Reaktion


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Deutschland muss offensive Fähigkeiten im Cyberspace entwickeln und auch einsetzen. Wir können uns dieser bereits stattfindenden Auseinandersetzung nicht länger verweigern.

Weiterlesen nach der Anzeige

Das Wort „Hackbacks“ verabscheue ich. Es ist ein aufgeblasener Politik-Marketing-Begriff, der falsche Assoziationen hervorruft. Als ob als direkte Antwort auf irgendwelche Hacks irgendwie „zurückgecybert“ würde. So funktioniert das aber nicht. Es geht nicht um Gegenschläge, sondern darum, ob man sich an einer Auseinandersetzung im Cyberspace aktiv beteiligt. Also lasst uns lieber von „offensiven Cyber-Fähigkeiten“ reden.

Damit meine ich Möglichkeiten, in einer Auseinandersetzung durch gezielte Cyber-Angriffe Informationen über den Gegner zu beschaffen, diesen zu beeinflussen und auch seine IT-Infrastruktur lahmzulegen. Die Auseinandersetzung gibt es bereits. Da tobt seit Jahren ein Krieg direkt vor unserer Haustür, in dem wir ganz eindeutig und aus guten Gründen für die angegriffene Ukraine und damit gegen den Aggressor Russland Partei ergriffen haben. Wir sind also bereits Teil davon.


Ein Kommentar von Jürgen Schmidt

Ein Kommentar von Jürgen Schmidt

Jürgen Schmidt – aka ju – ist Leiter von heise Security und Senior Fellow Security des Heise-Verlags. Von Haus aus Diplom-Physiker, arbeitet er seit über 25 Jahren bei Heise und interessiert sich auch für die Bereiche Netzwerke, Linux und Open Source. Sein aktuelles Projekt ist heise Security Pro für Sicherheitsverantwortliche in Unternehmen und Organisationen.

Und wir sehen auch die Auswirkungen im Cyberspace bereits: Russland greift Europa und die NATO mit all seinen Cyber-Kräften an. Die Kreml-nahe Gruppe NoName057(16) koordiniert ganz offen DDoS-Angriffe gegen europäische Behörden und Unternehmen. Sie führt sogar öffentliche Hitlisten der aktuell ins Visier zu nehmenden Opfer. Auch heise online tauchte dort nach Russland-kritischen Äußerungen bereits auf. Russlands Geheimdienste betreiben außerdem in großem Stil Desinformationskampagnen, die auf Verunsicherung der Bevölkerung und Destabilisierung unserer Demokratie abzielen.

Und zur Jahreswende hat Russland eine weitere rote Linie überschritten. Wie das polnische CERT detailliert dokumentiert, haben – mit ziemlicher Sicherheit russische – Angreifer mit einem zerstörerischen Sabotage-Angriff die Energieversorgung unseres Nachbarlandes attackiert. Polen ist genau wie wir EU- und NATO-Mitglied. Dass es trotzdem darauf bisher keinerlei Reaktion des Westens gab, wird vor allem eines zur Folge haben: Russland wird im Cyberspace munter weiter eskalieren. Die nächsten Cyber-Angriffe könnten Energie-Versorger hier in Deutschland treffen.

Weiterlesen nach der Anzeige

Ich stelle mir seither die Frage: Können wir es uns wirklich leisten, uns dieser Auseinandersetzung im Cyberspace komplett zu verweigern oder genauer: dort immer nur einzustecken? Dem Cyber-Bully Russland die andere Cyber-Wange hinhalten, in der Hoffnung – ja welcher Hoffnung? Die werden doch nicht einfach aufhören. Warum sollten sie, wenn es funktioniert und für sie keine negativen Konsequenzen hat? Wir brauchen Möglichkeiten, diesen Aggressor in seine Schranken zu verweisen.

Man kann jetzt über die Unzuverlässigkeit der Informationen zur Täterschaft lamentieren. Doch Attribution hat sich so weit entwickelt, dass sie brauchbare Informationen über Tätergruppen und deren Herkunft liefern kann. Natürlich bleibt das Zuweisen der Verantwortung für Cyber-Angriffe ein schwieriges Handwerk, und es bleibt dabei immer etwas Rest-Unsicherheit. Genau deshalb machen direkte 1:1-Aktionen keinen Sinn. Denn da bestünde tatsächlich die Gefahr, mal den falschen zu beschuldigen und sich mit einer übereilten, direkten Antwort ins Unrecht zu setzen. Doch die generelle Entwicklung ist klar und unumstritten: Russland hat in den vergangenen Jahren seine Cyber-Angriffe gegen Europa und die NATO massiv ausgeweitet. Daran gibt es nichts zu deuteln. Und darauf haben wir – also Deutschland, die EU und die NATO – bislang keine angemessene Antwort.

Die könnte natürlich auch in anderen Bereichen erfolgen. Doch das haben wir ja bereits alles durchexerziert – ohne dass es Russland von einer Eskalation seiner Cyber-Aktivitäten abgeschreckt hätte. Glaubt jemand ernsthaft, dass eine Drohung mit weiteren Sanktionen oder der Ausweisung von Diplomaten Putin davon abhalten könnte, einen Cyber-Strike gegen deutsche KRITIS-Infrastruktur abzusegnen? Mit offensiven Cyber-Fähigkeiten ergeben sich da jedoch neue Möglichkeiten.

Was spräche denn dagegen, in die IT-Infrastruktur von NoName* einzudringen und diese nachhaltig zu sabotieren? Das wäre ein deutlicher Schlag gegen Russlands offensive Cyber-Aktivitäten und es demonstriert, dass wir in der Lage und bereit sind, auf Eskalation in diesem Bereich zu reagieren. Man könnte auch wichtige Personen in Russlands Kriegs-Maschinerie identifizieren, deren Kommunikation überwachen und ihre Handys mit Spionage-Software infizieren. Die daraus gewonnenen Informationen wären sicher überaus nützlich für die Koordination weiterer Aktionen – auch außerhalb des Cyberspace.

Insbesondere bei Sabotage-Aktionen kann man zwar unbeabsichtigte Nebenwirkungen nie völlig ausschließen. Doch man darf diese Gefahr auch nicht überzeichnen. Tausende Ransomware-Attacken haben trotz ihres rücksichtslosen Charakters bislang vor allem finanziellen Schaden angerichtet. Wenn man Cyber-Strikes mit Bedacht ausführt, kann man anders als etwa bei Raketenangriffen die Gefahr für Menschenleben sehr gering halten.

Natürlich bedeutet das nicht, dass man die defensiven Bemühungen im Cyber-Space vernachlässigen darf. Bessere IT-Sicherheit und mehr Resilienz sind unverzichtbar und haben höchste Priorität. Speziell der Angriff auf Polens Energieversorger zeigt, dass da trotz NIS-2 noch vieles im Argen liegt. Aber Deutschland, die EU und die NATO brauchen jetzt auch offensive Fähigkeiten im Cyberspace, um in der Auseinandersetzung mit Russland nicht dauerhaft am kürzeren Hebel zu sitzen.

Diesen Kommentar schrieb Jürgen Schmidt ursprünglich für den exklusiven Newsletter von heise security PRO, wo er jede Woche das Geschehen in der IT-Security-Welt für Sicherheitsverantwortliche in Unternehmen einordnet:


(ju)



Source link

Weiterlesen

Datenschutz & Sicherheit

Zahlreiche Kernel-Lücken in Dell PowerProtect Data Manager geschlossen


Die Entwickler von Dell haben primär mehrere Schwachstellen in verschiedenen Komponenten von Drittanbietern geschlossen, die PowerProtect Data Manager nutzen. Davon ist in erster Linie der Linux-Kernel betroffen.

Weiterlesen nach der Anzeige

Wie aus einer Warnmeldung hervorgeht, sind unter anderem GnuPG, OpenSSL und Vim betroffen. Stichproben zeigen, dass der Großteil der Lücken mit dem Bedrohungsgrad „mittel“ eingestuft ist. Es gibt aber auch Schadcode-Schwachstellen im Kernel (etwa CVE-2023-53572 „hoch“).

Ferner wurden auch Lücken in der Backuplösung direkt geschlossen. So können Angreifer, die bereits über niedrige Nutzerrechte verfügen, in zwei Fällen Schadcode ausführen (CVE-2026-22266 „hoch“, CVE-2026-22267 „hoch“).

Die Entwickler versichern, die Sicherheitsprobleme in Dell PowerProtect Data Manager 19.22.0-24 gelöst zu haben. Alle vorigen Ausgaben sollen verwundbar sein.

Zuletzt hat Dell unzählige Schwachstellen in Avamar, iDRAC und NetWorker geschlossen.


(des)



Source link

Weiterlesen

Datenschutz & Sicherheit

Adidas bezieht Stellung zu möglichem Datenleck bei externem Dienstleister


Angeblich gibt die kriminelle Online-Bande Lapsus$ in einem Untergrundforum an, einen Datensatz von Adidas im Extranet des Unternehmens kopiert zu haben. Der soll 815.000 Zeilen umfassen.

Weiterlesen nach der Anzeige

Laut dem Eintrag im Untergrundforum von der eigentlich nicht mehr eigenständig auftretenden Gruppierung Lapsus$, die zuletzt im Konglomerat „ShinyHunterLapsus“ auftrat, enthält die Datenbank Vornamen, Nachnamen, E-Mail, Passwort, Geburtstag und „eine Menge technische Daten“. Zudem deuten die Täter weitere entfleuchte Daten größeren Umfangs an: „Something bigger is coming, just wait. You will like it.“ schreiben sie dort. Auf Deutsch: „Etwas Größeres kommt, wartet ab. Ihr werdet es mögen“. Der Eintrag der Cyberkriminellen datiert auf den 16. Februar 2026. Mehr Details gibt es bislang nicht.

Auf Anfrage von heise online erklärte Adidas: „Wir wurden auf einen möglichen Datenschutzvorfall bei einem unabhängigen Lizenznehmer und Vertriebspartner für Kampfsportprodukte aufmerksam gemacht. Es handelt sich dabei um ein unabhängiges Unternehmen mit eigenen IT-Systemen. Wir haben keinerlei Hinweise darauf, dass die IT-Infrastruktur von adidas, unsere eigenen E-Commerce-Plattformen oder unsere Kundendaten von diesem Vorfall betroffen sind.“

Den Namen des betroffenen Vertriebspartners nennt Adidas hingegen nicht. Ebenso lässt der Hersteller im Dunkeln, welche Daten und in welchem Umfang sie potenziell betroffen sind, da der Lizenznehmer darauf Zugriff hat.

Sollten tatsächlich die von der angeblichen Lapsus$-Gruppe entwendeten Daten Namen und E-Mails sowie den Kontext „Adidas“ umfassen, können Angreifer damit gezielteres Phishing starten. Bei vermeintlichen Nachrichten von Adidas sollten Empfänger daher besondere Vorsicht walten lassen.

Es handelt sich nicht um den ersten IT-Sicherheitsvorfall, der im Kontext des Sportartikelherstellers Adidas bekannt wird. Bereits im Mai vergangenen Jahres haben Kriminelle Daten von Adidas-Kunden abgegriffen. Der Umfang war auch damals unklar. Die Daten bestanden damals „im Wesentlichen aus Kontaktinformationen, die zu Kunden gehören, die unseren Kundendienst in der Vergangenheit kontaktiert haben“, erklärte das Unternehmen dort. Auch da kam es offenbar zum unbefugten Datenzugriff bei einem „beauftragten Kundendienstanbieter“.

Weiterlesen nach der Anzeige


(dmk)



Source link

Weiterlesen

Beliebt