Connect with us

Datenschutz & Sicherheit

Bundeserprobungsgesetz: Im Namen der Innovation, ohne demokratische Kontrolle


Mit Hilfe Künstlicher Intelligenz prüfen, ob eingereichte Anträge vollständig sind? Nicht alles, was technisch möglich ist, darf die öffentliche Verwaltung rechtlich tun. Wollen Behörden Technologien testen, brauchen sie sogenannte Erprobungs-Klauseln in einzelnen Gesetzen.

Ende Juni verabschiedete der Bundestag ein Gesetz, das Erprobungen auch dann erlaubt, wenn es eine solche Klausel nicht gibt: das „Gesetz zur Verbesserung der Rahmenbedingungen für die Erprobung von „Innovationen“ in Reallaboren und zur Förderung des regulatorischen Lernens“. Der kurze Name: Bundeserprobungsgesetz, auch Reallabore-Gesetz. Den Entwurf des Bundeserprobungsgesetzes haben die Bundesregierung und Regierungsfraktionen wortgleich eingebracht.

Die Verwaltung soll also auch dann Technologien testen können, wenn es das jeweilige Gesetz wie etwa das Registerzensus-Erprobungsgesetz nicht explizit vorsieht. „Die allgemeine Erprobungsklausel ist wirklich ein Novum im Bundesrecht“, sagt Philipp Amthor (CDU), Parlamentarischer Staatssekretär beim Bundesministerium für Digitales und Staatsmodernisierung. Sie erlaube es Bundesbehörden, von Bundesrecht abzuweichen. „Dadurch können Verwaltungsverfahren unter anderem digitaler und bürgerfreundlicher gestaltet werden“, so Amthor.

Drei gravierende Probleme

Erprobungs-Klauseln in Gesetzen gibt es seit den 1960er-Jahren. Neu ist der umfassende Ansatz des Bundeserprobungsgesetzes. Im Vorfeld bewarb die parlamentarische Initiative um Ralph Brinkhaus (CDU) das Gesetz damit, man könne dringend benötigtem Fortschritt schneller den Weg ebnen. Kürzere Wege, damit Gesetze schneller angepasst werden können. Das läuft unter dem Schlagwort „regulatorisches Lernen“.

Laut Gesetz ist damit gemeint, dass die Verwaltung „Wissen über die Auswirkungen der erprobten Technologien, Produkte, Dienstleistungen, Verwaltungsverfahren“ erwirbt und anhand des Wissens das Gesetz „möglichst schnell“ angepasst werden kann. Das Wissen generiert die Verwaltung in sogenannten Reallaboren, also unter „möglichst realen“ Bedingungen. Die Erprobungsphasen sind dabei zeitlich begrenzt.

Doch hat das Gesetz mindestens drei gravierende Probleme, die der Forderung nach Innovation zuwiderlaufen und demokratische Mechanismen stören: Das Bundeserprobungsgesetz greift erstens empfindlich in den Grundsatz der Gewaltenteilung ein. Zweitens müssen Behörden ihre Erprobungen nicht wissenschaftlich evaluieren. Und schließlich verpflichtet das Gesetz sie auch nicht dazu, ihre Erprobungen öffentlich einsehbar zu dokumentieren. Wie und was die Verwaltung erprobt, entzieht sich damit weitgehend öffentlicher Kontrolle.

Mit Hilfe Künstlicher Intelligenz prüfen, ob eingereichte Anträge vollständig sind? Nicht alles, was technisch möglich ist, darf die öffentliche Verwaltung rechtlich tun. Wollen Behörden Technologien testen, brauchen sie sogenannte Erprobungs-Klauseln in einzelnen Gesetzen.

Ende Juni verabschiedete der Bundestag ein Gesetz, das Erprobungen auch dann erlaubt, wenn es eine solche Klausel nicht gibt: das „Gesetz zur Verbesserung der Rahmenbedingungen für die Erprobung von „Innovationen“ in Reallaboren und zur Förderung des regulatorischen Lernens“. Der kurze Name: Bundeserprobungsgesetz, auch Reallabore-Gesetz. Den Entwurf des Bundeserprobungsgesetzes haben die Bundesregierung und Regierungsfraktionen wortgleich eingebracht.

Die Verwaltung soll also auch dann Technologien testen können, wenn es das jeweilige Gesetz wie etwa das Registerzensus-Erprobungsgesetz nicht explizit vorsieht. „Die allgemeine Erprobungsklausel ist wirklich ein Novum im Bundesrecht“, sagt Philipp Amthor (CDU), Parlamentarischer Staatssekretär beim Bundesministerium für Digitales und Staatsmodernisierung. Sie erlaube es Bundesbehörden, von Bundesrecht abzuweichen. „Dadurch können Verwaltungsverfahren unter anderem digitaler und bürgerfreundlicher gestaltet werden“, so Amthor.

Drei gravierende Probleme

Erprobungs-Klauseln in Gesetzen gibt es seit den 1960er-Jahren. Neu ist der umfassende Ansatz des Bundeserprobungsgesetzes. Im Vorfeld bewarb die parlamentarische Initiative um Ralph Brinkhaus (CDU) das Gesetz damit, man könne dringend benötigtem Fortschritt schneller den Weg ebnen. Kürzere Wege, damit Gesetze schneller angepasst werden können. Das läuft unter dem Schlagwort „regulatorisches Lernen“.

Laut Gesetz ist damit gemeint, dass die Verwaltung „Wissen über die Auswirkungen der erprobten Technologien, Produkte, Dienstleistungen, Verwaltungsverfahren“ erwirbt und anhand des Wissens das Gesetz „möglichst schnell“ angepasst werden kann. Das Wissen generiert die Verwaltung in sogenannten Reallaboren, also unter „möglichst realen“ Bedingungen. Die Erprobungsphasen sind dabei zeitlich begrenzt.

Doch hat das Gesetz mindestens drei gravierende Probleme, die der Forderung nach Innovation zuwiderlaufen und demokratische Mechanismen stören: Das Bundeserprobungsgesetz greift erstens empfindlich in den Grundsatz der Gewaltenteilung ein. Zweitens müssen Behörden ihre Erprobungen nicht wissenschaftlich evaluieren. Und schließlich verpflichtet das Gesetz sie auch nicht dazu, ihre Erprobungen öffentlich einsehbar zu dokumentieren. Wie und was die Verwaltung erprobt, entzieht sich damit weitgehend öffentlicher Kontrolle.

Im Widerspruch zur Gewaltenteilung

„Gewaltenteilung schützt die Grundrechte und dient damit dem Schutz der Freiheit der Bürgerinnen und Bürger vor Machtmissbrauch“, so erklärt es das Bundesministerium der Justiz. Doch dieser demokratische Grundsatz wurde im Gesetz aufgeweicht. Der ursprüngliche Gesetzentwurf sah nur Spezial-Erprobungsklauseln vor, etwa für die EUDI-Wallet, der digitalen Brieftasche für Bürger:innen, mit der sie sich ab dem 2. Januar 2027 online ausweisen können.

Erst über die Formulierungshilfe hat der Gesetzgeber einen allgemeinen Teil hinzugefügt und damit den Anwendungsbereich für die Erprobungsklauseln ausgeweitet: Demnach könnten Verwaltungen mit behördlicher Genehmigung für einen bestimmten Zeitraum aus dem normalen Verwaltungsverfahren ausscheren.

Dass eine Behörde als Teil der Exekutiven eine solche Entscheidung treffen darf, lasse sich „schwer mit unseren Gewaltenteilungsgrundsätzen in Einklang bringen“, sagt Sabine Fuhrmann, Rechtsanwältin und Vizepräsidentin der Bundesrechtsanwaltskammer (BRAK). Denn verbindliche Regelungen des Verfahrensrechts auszusetzen, obliegt normalerweise dem Parlament als Teil der Legislative.

Im Klartext: Normalerweise dürfen Verwaltungen nur auf Grundlage von geltendem Recht handeln. Mit dem neuen Gesetz können Behörden nun aber ihr Handeln auf der Basis interner Verwaltungsentscheidungen wesentlich ändern.

Erproben ohne System

Wie mehrere Sachverständige bei einer Anhörung im Mai anmerkten, sei außerdem nicht nachvollziehbar, dass das Gesetz keine Pflicht zur wissenschaftlichen Evaluierung enthalte. Die sei für „regulatorisches Lernen“ jedoch Voraussetzung, so etwa Carlo Zensus von der Bitkom. Wie geht es weiter, wenn das Reallabor erfolgreich war? Wie werden die Reallabore ausgewertet? Wann mündet eine erfolgreiche Erprobung in ein Gesetz? Diese Fragen lasse das Gesetz offen, kritisierte auch Moritz Heuberger von den Grünen bei der zweiten Lesung im Bundestag.

Warum Behörden nicht dazu verpflichtet sind, ihre Erprobungen wissenschaftlich auszuwerten, fragte Sonja Lemke von der Linkspartei im Digitalausschuss. „Es ist unsere Freiheit als Parlament zu entscheiden, wie wir mit der Sache umgehen oder nicht“, so die Antwort von Ralph Brinkhaus (CDU). „Wir halten sehr wenig davon, verpflichtende Mechanismen einzubringen, die die Souveränität des Parlamentes in seiner Entscheidungsfindung unterhöhlen. Das heißt, wir gucken uns an, was passiert ist, wir entscheiden dann, wie wir damit umgehen. Das ist unsere Aufgabe als höchster Souverän.“

Brinkhaus’ Aussage sei ungewöhnlich, erklärt Fuhrmann gegenüber netzpolitik.org. Das Parlament sei nicht dazu gezwungen, Empfehlungen in einem Evaluationsbericht umzusetzen. Das folge aus der bloßen Pflicht zur Evaluation nicht. Ein solcher Bericht sei vielmehr dazu gedacht, den Souverän inhaltlich zu unterstützen. Auch mit einer Pflicht, die Ergebnisse aus Reallaboren wissenschaftlich zu bewerten, liege die Entscheidung klar beim Parlament.

Eigenwillige Definition

Dass die Definition der „Reallabore“ im Gesetz von der wissenschaftlichen Definition abweicht, die sich im Wissenschaftsbetrieb durchgesetzt hat, lässt zudem Zweifel am Innovationswillen der Gesetzgeber aufkommen. Das merkte etwa Oliver Parodi vom Karlsruher Institute of Technology bei der Sachverständigen-Anhörung im Digitalausschuss an. Wissenschaftliche Reallabore seien „Forschungs- und Entwicklungseinrichtungen, die dazu dienen, in einem räumlich abgegrenzten gesellschaftlichen Kontext unter anderem wissenschaftliche wie gesellschaftliche Lernprozesse zu verstetigen.“

Dabei sei es wesentlich, dass Wissenschaft und Gesellschaft zusammenarbeiten. „Reallabore forschen in der, mit der und für die Gesellschaft und vereinen stets Forschungs‑, Gestaltungs- und Bildungsziele“, so Parodi in seiner Stellungnahme. Laut Bundeserprobungsgesetz sei die Beteiligung der Wissenschaft am Prozess der Erprobung aber nur optional.

Tests im Verborgenen

Was die Verwaltung erprobt und zu welchem Zweck, bleibt mit dem Gesetz zudem im Verborgenen. Denn das Gesetz enthält keine Pflicht zur Transparenz. Zwar gibt es eine Reallabore-Innovationsportal vom Bundesministerium für Wirtschaft und Energie, bei dem auch die Federführung für das Bundeserprobungsgesetz liegt. Laut Ministerin Katharina Reiche soll die Plattform Vernetzung und Austausch von Wissen unterstützen und umfasst unter anderem die Themen Bildung, Energie und Klimaschutz, Gesundheitsdigitalisierung und eGovernment. Allerdings müssen die erprobenden Stellen ihre Projekte dort nicht melden, die Teilnahme ist freiwillig.

Von einem Transparenzregister, mit dem Bürger:innen etwa nachvollziehen können, ob der Bund oder ihre Gemeinde bestimmte Technologien erprobt und welche Verwaltungsdaten sie dabei verwenden, ist dieses Portal weit entfernt. Praktisch teste die öffentliche Verwaltung hier unter Ausschluss der Öffentlichkeit, kritisierte die Abgeordnete Lemke im Digitalausschuss.

Im Widerspruch zur Gewaltenteilung

„Gewaltenteilung schützt die Grundrechte und dient damit dem Schutz der Freiheit der Bürgerinnen und Bürger vor Machtmissbrauch“, so erklärt es das Bundesministerium der Justiz. Doch dieser demokratische Grundsatz wurde im Gesetz aufgeweicht. Der ursprüngliche Gesetzentwurf sah nur Spezial-Erprobungsklauseln vor, etwa für die EUDI-Wallet, der digitalen Brieftasche für Bürger:innen, mit der sie sich ab dem 2. Januar 2027 online ausweisen können.

Erst über die Formulierungshilfe hat der Gesetzgeber einen allgemeinen Teil hinzugefügt und damit den Anwendungsbereich für die Erprobungsklauseln ausgeweitet: Demnach könnten Verwaltungen mit behördlicher Genehmigung für einen bestimmten Zeitraum aus dem normalen Verwaltungsverfahren ausscheren.

Dass eine Behörde als Teil der Exekutiven eine solche Entscheidung treffen darf, lasse sich „schwer mit unseren Gewaltenteilungsgrundsätzen in Einklang bringen“, sagt Sabine Fuhrmann, Rechtsanwältin und Vizepräsidentin der Bundesrechtsanwaltskammer (BRAK). Denn verbindliche Regelungen des Verfahrensrechts auszusetzen, obliegt normalerweise dem Parlament als Teil der Legislative.

Im Klartext: Normalerweise dürfen Verwaltungen nur auf Grundlage von geltendem Recht handeln. Mit dem neuen Gesetz können Behörden nun aber ihr Handeln auf der Basis interner Verwaltungsentscheidungen wesentlich ändern.

Erproben ohne System

Wie mehrere Sachverständige bei einer Anhörung im Mai anmerkten, sei außerdem nicht nachvollziehbar, dass das Gesetz keine Pflicht zur wissenschaftlichen Evaluierung enthalte. Die sei für „regulatorisches Lernen“ jedoch Voraussetzung, so etwa Carlo Zensus von der Bitkom. Wie geht es weiter, wenn das Reallabor erfolgreich war? Wie werden die Reallabore ausgewertet? Wann mündet eine erfolgreiche Erprobung in ein Gesetz? Diese Fragen lasse das Gesetz offen, kritisierte auch Moritz Heuberger von den Grünen bei der zweiten Lesung im Bundestag.

Alles netzpolitisch Relevante

Drei Mal pro Woche als Newsletter in deiner Inbox.

Warum Behörden nicht dazu verpflichtet sind, ihre Erprobungen wissenschaftlich auszuwerten, fragte Sonja Lemke von der Linkspartei im Digitalausschuss. „Es ist unsere Freiheit als Parlament zu entscheiden, wie wir mit der Sache umgehen oder nicht“, so die Antwort von Ralph Brinkhaus (CDU). „Wir halten sehr wenig davon, verpflichtende Mechanismen einzubringen, die die Souveränität des Parlamentes in seiner Entscheidungsfindung unterhöhlen. Das heißt, wir gucken uns an, was passiert ist, wir entscheiden dann, wie wir damit umgehen. Das ist unsere Aufgabe als höchster Souverän.“

Brinkhaus’ Aussage sei ungewöhnlich, erklärt Fuhrmann gegenüber netzpolitik.org. Das Parlament sei nicht dazu gezwungen, Empfehlungen in einem Evaluationsbericht umzusetzen. Das folge aus der bloßen Pflicht zur Evaluation nicht. Ein solcher Bericht sei vielmehr dazu gedacht, den Souverän inhaltlich zu unterstützen. Auch mit einer Pflicht, die Ergebnisse aus Reallaboren wissenschaftlich zu bewerten, liege die Entscheidung klar beim Parlament.

Eigenwillige Definition

Dass die Definition der „Reallabore“ im Gesetz von der wissenschaftlichen Definition abweicht, die sich im Wissenschaftsbetrieb durchgesetzt hat, lässt zudem Zweifel am Innovationswillen der Gesetzgeber aufkommen. Das merkte etwa Oliver Parodi vom Karlsruher Institute of Technology bei der Sachverständigen-Anhörung im Digitalausschuss an. Wissenschaftliche Reallabore seien „Forschungs- und Entwicklungseinrichtungen, die dazu dienen, in einem räumlich abgegrenzten gesellschaftlichen Kontext unter anderem wissenschaftliche wie gesellschaftliche Lernprozesse zu verstetigen.“

Dabei sei es wesentlich, dass Wissenschaft und Gesellschaft zusammenarbeiten. „Reallabore forschen in der, mit der und für die Gesellschaft und vereinen stets Forschungs‑, Gestaltungs- und Bildungsziele“, so Parodi in seiner Stellungnahme. Laut Bundeserprobungsgesetz sei die Beteiligung der Wissenschaft am Prozess der Erprobung aber nur optional.

Tests im Verborgenen

Was die Verwaltung erprobt und zu welchem Zweck, bleibt mit dem Gesetz zudem im Verborgenen. Denn das Gesetz enthält keine Pflicht zur Transparenz. Zwar gibt es eine Reallabore-Innovationsportal vom Bundesministerium für Wirtschaft und Energie, bei dem auch die Federführung für das Bundeserprobungsgesetz liegt. Laut Ministerin Katharina Reiche soll die Plattform Vernetzung und Austausch von Wissen unterstützen und umfasst unter anderem die Themen Bildung, Energie und Klimaschutz, Gesundheitsdigitalisierung und eGovernment. Allerdings müssen die erprobenden Stellen ihre Projekte dort nicht melden, die Teilnahme ist freiwillig.

Von einem Transparenzregister, mit dem Bürger:innen etwa nachvollziehen können, ob der Bund oder ihre Gemeinde bestimmte Technologien erprobt und welche Verwaltungsdaten sie dabei verwenden, ist dieses Portal weit entfernt. Praktisch teste die öffentliche Verwaltung hier unter Ausschluss der Öffentlichkeit, kritisierte die Abgeordnete Lemke im Digitalausschuss.



Source link

Datenschutz & Sicherheit

Betrügerischer Ransomware-Verhandler muss 70 Monate ins Gefängnis


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Die Anklage gegen einen Ransomware-Verhandler vom November vergangenen Jahres endet in einer längeren Haftstrafe für den Täter. Er war als Ransomware-Verhandler bei der Firma DigitalMint angestellt, hat jedoch selbst Ransomware-Angriffe ausgeführt und dabei offenbar mehr als eine Million US-Dollar erbeutet.

Weiterlesen nach der Anzeige

Die Abteilung für Öffentlichkeitsarbeit des US-amerikanischen Justizministeriums hat das Urteil nun öffentlich gemacht. Am Donnerstag vergangener Woche wurde der angeklagte 41-Jährige aus Florida zu 70 Monaten Gefängnis verurteilt. Die Strafe ergeht für die Konspiration mit der Cybergang BlackCat/ALPHV zur Erpressung mehrerer Opfer sowie für die Verschwörung mit weiteren ehemaligen IT-Sicherheitsprofis zu weiteren Angriffen auf zusätzliche Opfer im Jahr 2023.

Eigentlich war der Verurteilte angestellt, um Opfern in Krisenzeiten beizustehen. Jedoch habe er sie betrogen und ihre vertraulichen Verhandlungspositionen an Cyberkriminelle weitergegeben und denen damit geholfen, mehr Geld aus den Opfern auszuquetschen, erklärte der US-Staatsanwalt für den Südbezirk von Florida, Jason A. Reding Quiñones.

Den Verfahrensakten zufolge habe der Täter seit April 2023 seine Rolle bei dem IT-Incident-Response-Unternehmen missbraucht, um sich mit den Betreibern der BlackCat-Ransomware zu verschwören, um fünf unterschiedliche Ransomware-Opfer um Lösegeld zu erpressen. Der Verurteilte habe Geld von BlackCat für die Preisgabe vertraulicher Informationen wie der Verhandlungsposition und -strategie der Opfer angenommen. Außerdem soll sich der Verurteilte mit einem 36-jährigen Texaner und einem 41-Jährigen aus Georgia verbündet haben, um die BlackCat-Ransomware im Zeitraum vom April bis November 2023 bei weiteren Opfern zu verteilen. Nach der erfolgreichen Erpressung eines Opfers um rund 1,2 Millionen US-Dollar in Bitcoin haben die drei sich das Lösegeld geteilt und auf diverse Arten gewaschen.

Mitte April plädierte der nun Verurteilte auf „schuldig“. Bereits im Mai wurden die beiden anderen Täter zu 48 Monaten Haft verurteilt. Die Strafverfolger konnten Gegenstände einschließlich digitaler Währungen im Wert von 10 Millionen US-Dollar sicherstellen. Dazu gehören außerdem Autos, ein Foodtruck und ein Luxus-Angelboot. Eine Anhörung zur Festsetzung der Höhe des Schadenersatzes ist für den 17. September angesetzt.

Im vergangenen November kam es zunächst zur Anklage gegen zwei Männer. Dabei wurde bekannt, dass der Täter sich nicht nur Anteile vom Lösegeld zugeschustert haben soll, sondern selbst hinter den Ransomware-Angriffen steckte.

Weiterlesen nach der Anzeige


(dmk)



Source link

Weiterlesen

Datenschutz & Sicherheit

Telegram-Messenger: Kurzdomain t.me womöglich wegen US-Sanktionen gesperrt


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Die Kurzdomain t.me ist derzeit nicht erreichbar. Die Adresse gehört zum Telegram-Messenger, der sie für Kurzlinks zu Kanälen oder Mitgliederprofilen verwendet. Die Ursache der Sperrung ist nicht vollends geklärt, könnte aber mit Sanktionen der USA gegen einen VPN-Anbieter zusammenhängen.

Weiterlesen nach der Anzeige

Die Domain ist derzeit von der Vergabestelle, dem NIC (Network Information Center) des Landes Montenegro, auf den Status „registryHold“ gesetzt. Dieser kann – so die Erklärung bei ICANN (Internet Corporation for Assigned Names and Numbers), auf ein Problem mit der Domain hinweisen, das durch den Inhaber gemeinsam mit der Vergabestelle geklärt werden muss.

Der Messengerdienst verwendet t.me, um das Teilen von Links zu Kanälen zu erleichtern – diese Funktion ist daher bei vielen Telegram-Clients derzeit nicht nutzbar. Zumindest in der aktuellen Version des Telegram-Messengers unter IOS und macOS verwendet die App noch die defekte Domain. Wer einen Telegram-Kanal per Link mit Freunden teilen möchte, kann hilfsweise t.me durch telegram.me ersetzen – diese Domain funktioniert noch.

Wie Jonah Aragon, Mitarbeiter der NGO Privacy Guides, vermutet, könnte eine US-Sanktion schuld an der Sperrung sein. Die Kontrollbehörde des US-Finanzministeriums OFAC, zuständig für internationale Sanktionen, hat am 13. Juli den ukrainischen VPN-Anbieter FirstVPN auf die Sanktionsliste SDN (Specially Designated Nationals) gesetzt – und dieser Dienst verwendet neben Domains aus den Namensräumen .com, .net und .org auch den Direktlink zu seinem Telegram-Kanal als Kontaktadresse.


T.me kaputt

T.me kaputt

Wie Sie sehen, seh’n Sie nichts: t.me ist dank einer Intervention des Domainregistrars derzeit außer Funktion.

Bei der Umsetzung der Sanktionen durch das montenegrinische NIC kann es sich also um „Overblocking“ handeln. Ob es sich hierbei um den tatsächlichen Grund handelt, ist unklar, doch die Erklärung scheint plausibel. Auch die .org-Domain ist vom Domainregistrar Key-Systems auf „serverHold“ gesetzt worden, die .com-Domain des VPN-Anbieters wurde offenbar von Cloudflare durch Löschen der DNS-Einträge deaktiviert.

Telegram ist immer wieder von Sperren betroffen, zuletzt in Indien während der Prüfungsphase.

Weiterlesen nach der Anzeige


(cku)



Source link

Weiterlesen

Datenschutz & Sicherheit

SAP-Patchday: Teils kritische Sicherheitslücken in mehreren Produkten gefixt


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Die Entwickler von SAP haben zum Patchday im Juli 16 neue Sicherheitsnotizen veröffentlicht. Davon behandeln drei als kritisches Risiko eingestufte Schwachstellen in mehreren Produkten.

Weiterlesen nach der Anzeige

In der Patchday-Übersicht listet SAP die einzelnen Meldungen säuberlich auf. Kurz vor Höchstwertung landet ein möglicher Speicherzugriffsfehler aufgrund von Logikfehlern in der Speicherverwaltung von SAP NetWeaver Application Server ABAP, durch den angemeldete Angreifer unbefugt auf Daten zugreifen und diese etwa verändern oder gar einen Denial-of-Service provozieren können (CVE-2026-44747, CVSS 9.9, Risiko „kritisch“). In SAP Approuter können hingegen bösartige Akteure HTTP-Anfragen einschleusen, durch die nicht authentifizierte Angreifer die Synchronisation von Anfragen und Antworten aus dem Tritt bringen können. Das führt zur Offenlegung von User-Antworten oder zum Lahmlegen des Systems (CVE-2026-27690, CVSS 9.1, Risiko „kritisch“). Ein voreingestelltes und öffentlich dokumentiertes Beispiel-Konto für den OAuth2-Client gefährdet zudem die Sicherheit der SAP Commerce Cloud. Angreifer können sich damit anmelden und Daten lesen und manipulieren, erklärt SAP (CVE-2026-44761, CVSS 9.1, Risiko „kritisch“).

Die Apache-Camel-Komponente der SAP Integration Suite reißt mehrere Sicherheitslücken auf (CVE-2026-40453, CVE-2026-33454; bis CVSS 8.8, Risiko „hoch“). Außerdem hat der SAProuter unter Windows eine DLL-Hijacking-Schwachstelle (CVE-2026-0487, CVSS 8.4, Risiko „hoch“). In SAP NetWeaver Application Server Java(Configuration Wizard) klafft eine Cross-Site-Scripting-Lücke (CVE-2026-44752, CVSS 8.2, Risiko „hoch“), zudem agiert der SAP Approuter unter Umständen als Open Redirect (CVE-2026-44745, CVSS 8.1, Risiko „hoch“). Der Apache-Tomcat-Server der SAP Commerce Cloud reißt ebenfalls mehrere Lücken auf (CVE-2026-43512, CVE-2026-41293, CVE-2026-43515; bis CVSS 8.1, Risiko „hoch“). Das SAP Change and Transport System Attach Tool (ctsattach) enthält zudem eine Codeschmuggel-Lücke (CVE-2026-58233, CVSS 7.6, Risiko „hoch“).

Sicherheitslücken mit mittlerem Bedrohungsgrad betreffen SAP NetWeaver Enterprise Portal, ui5/webcomponents-base, SAP S/4HANA Project Management (PPM-PRO), SAP NetWeaver Application Server ABAP (applications based on Business Server Pages), SAP S/4HANA (Draft operation), S/4 HANA (Create Single Payment) sowie SAP CRM (WebClient UI). In SAP HANA Extended Application Services classic model (User Self Service) haben die Programmierer zudem eine als „niedriges“ Risiko eingestufte Lücke geschlossen.

IT-Verantwortliche sollten die bereitstehenden Updates zügig anwenden, um die Angriffsfläche in ihren Netzen zu minimieren. Der SAP-Patchday im Juni hatte einen ähnlichen Umfang. Dort hatten die Programmierer 15 Sicherheitslücken ausgebessert, wovon ebenfalls drei als kritisch eingestuft wurden.


(dmk)



Source link

Weiterlesen

Beliebt