Connect with us

Datenschutz & Sicherheit

Ivanti EPM: Update stopft drei hochriskante Sicherheitslecks


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Ivanti hat Updates veröffentlicht, die in der Softwareverwaltung Endpoint Manager (EPM) mehrere Sicherheitslücken schließen, die der Hersteller als hohen Bedrohungsgrad ansieht. Angreifer können Zugangsdaten abgreifen, Cloudspeicher manipulieren oder den Agent-Dienst abstürzen lassen.

Weiterlesen nach der Anzeige

In einer Sicherheitsmitteilung warnen Ivantis Entwickler, dass sensible Informationen vom Ivanti-EPM-Core im Klartext übermittelt werden. Angreifer in einer Man-in-the-Middle-Position können dadurch etwa Zugangsdaten für externe SQL-Verbindungen abgreifen (CVE-2026-18129, CVSS 8.1, Risiko „hoch“). Durch die Übergabe eines sorgsam präparierten Dateinamens können Angreifer im EPM-Core zudem vollen Schreibzugriff auf S3-Buckets erlangen, die zur Speicherung von Sitzungsaufzeichnungen dienen (CVE-2026-18127, CVSS 7.7, Risiko „hoch“). Eine dritte Lücke basiert auf einem potenziellen Lesezugriff außerhalb vorgesehener Speichergrenzen, den nicht authentifizierte Angreifer aus dem Netz provozieren und so den Agent-Dienst abstürzen lassen können (CVE-2026-18125, CVSS 7.5, Risiko „hoch“).

Tiefer in die Details geht Ivanti nicht. Die Programmierer haben die Fehler jedoch in einer aktualisierten Softwarefassung ausgebessert. Ivanti EPM 2024 SU7 oder neuer soll die Sicherheitslücken nicht mehr aufweisen, verspricht der Hersteller. Die steht im Ivanti-Lizenzsystem zum Herunterladen bereit.

Ivanti gibt weiterhin an, dass das Unternehmen bislang von keinen Angriffen auf diese Schwachstellen bei Kunden weiß. Daher kann Ivanti auch noch keine Hinweise auf potenziell erfolgreiche Angriffe liefern, mit denen Admins nach Angriffsversuchen forschen könnten. IT-Verantwortliche sollten dennoch zügig die aktualisierte Software herunterladen und installieren, um die potenzielle Angriffsfläche für bösartige Akteure zu minimieren.

Zuletzt hatte Ivanti Mitte Mai im Endpoint Manager Schwachstellen auszubessern. Sie ermöglichten etwa das Einschleusen von SQL-Befehlen und die Rechteausweitung in verwundbaren Systemen.


(dmk)



Source link

Datenschutz & Sicherheit

Passwortmanager auf Android: Wechsel ohne manuellen Export


Google vereinfacht unter Android den Wechsel des Passwort-Managers. Nutzer können gespeicherte Passwörter und Passkeys künftig direkt von einer App in eine andere übertragen. Der bisher übliche Umweg über eine exportierte Datei entfällt. Zum Start unterstützen der Google Passwortmanager, 1Password, Bitwarden und Dashlane den Transfer.

Weiterlesen nach der Anzeige

Der Google Passwortmanager ist auf Android einer von mehreren Passwort-Managern. Android kann bei der Anmeldung in Apps und Websites die gespeicherten Passwörter und Passkeys solcher Apps bereitstellen. Passkeys waren beim Anbieterwechsel bislang jedoch ein besonderer Stolperstein: Anders als Passwörter ließen sie sich nicht einfach als CSV-Datei exportieren und wieder importieren. Der private Schlüssel sollte den Passwort-Manager nicht ungeschützt verlassen.

Der Wechsel beginnt im neuen Passwort-Manager: Dort wählen Nutzer den Import oder das Kopieren von Zugangsdaten aus. Die App übergibt den Vorgang an Android. Das System erkennt anschließend passende Passwort-Manager auf dem Gerät und zeigt sie als mögliche Quellen an. Nach der Auswahl wechselt Android in die bisherige App. Dort prüfen Nutzer die Übertragung und geben sie frei. Erst dann werden die Daten übertragen.

Google beschreibt den Ablauf als Übertragung in wenigen Schritten ohne Datei-Download. Das ist vor allem bei Passwort-Exporten relevant: Solche Dateien liegen häufig als Klartext-CSV auf dem Gerät und müssen anschließend manuell gelöscht werden. Die direkte Übergabe soll diesen Zwischenschritt vermeiden. Details zum Ablauf nennt Google in seinem Blogbeitrag zum Wechsel zwischen Passwort-Managern.

Für den Import in den Google Passwortmanager verlangt Android eine Gerätesperre, etwa PIN, Muster oder Fingerabdruck. Je nach Quell-App müssen Nutzer sich dort zusätzlich anmelden und bei Passkeys gegebenenfalls einen Wiederherstellungsschlüssel eingeben. Bereits vorhandene Passwörter importiert der Google Passwortmanager nicht erneut. Die einzelnen Anbieter behalten damit die Kontrolle darüber, welche Konten sie übertragen und wie sie die Freigabe absichern. Googles Hilfe zum Import und Export beschreibt diese Schritte.

Weiterlesen nach der Anzeige

Technische Grundlage ist die Übertragungsfunktion des Android Credential Manager. Sie unterstützt Passwörter und Passkeys sowie weitere Datentypen im standardisierten FIDO Credential Exchange Format (CXF). Der Austausch erfolgt zwischen den beteiligten Zugangsdatenanbietern auf demselben Gerät; Android soll dabei keine Rohdaten an unberechtigte Apps weitergeben. Für Nutzer bedeutet das: Der Wechsel wird zu einer Funktion der Passwort-Manager selbst, nicht zu einem manuellen Exportprojekt. Unterstützt wird das laut Googles Entwicklerdokumentation zum Credential Transfer ab Android 8.

Google nennt zunächst 1Password, Bitwarden und Dashlane als Partner neben dem eigenen Passwortmanager. Weitere Anbieter sollen folgen. Ob sich ein konkreter Tresor vollständig umziehen lässt, hängt also weiter davon ab, ob Quell- und Ziel-App den Standard implementiert haben. Das betrifft insbesondere Passkeys, die häufig an einen Plattformanbieter oder Passwort-Manager gebunden waren. Die FIDO-Allianz hatte das Credential Exchange Protocol (CXP) und CXF 2024 vorgestellt, um genau solche Umzüge ohne Klartext-Export zu ermöglichen.

Der Android-Ansatz spiegelt die Entwicklungen bei Apple. Auch Apple unterstützt seit iOS, iPadOS und macOS 26 den standardisierten Transfer von Passkeys zwischen teilnehmenden Passwort-Managern. Dabei lassen sich auch Passwörter und Bestätigungscodes übertragen. Voraussetzung ist, dass Quell- und Ziel-App den Austausch unterstützen. Damit soll auch der iCloud-Schlüsselbund respektive die App „Passwörter“ weniger stark an Apples eigenes Ökosystem binden.

Auf Desktop-Systemen liegt der Schwerpunkt bislang eher auf der Auswahl des Passwort-Managers als auf dessen Wechsel. Windows 11 kann externe Passkey-Manager wie 1Password und Bitwarden in Windows Hello einbinden. Passkeys lassen sich dadurch über Browser und native Anwendungen hinweg mit einem Drittanbieter verwalten. Das erleichtert den Betrieb eines bevorzugten Managers, ersetzt aber nicht automatisch den nun auf Android verfügbaren direkten Transfer zwischen zwei Tresoren.


(fo)



Source link

Weiterlesen

Datenschutz & Sicherheit

Nach Cyberangriff in Berlin: Anlaufstelle für Betroffene


Das Land Berlin hat nach der Cyberattacke mit umfangreichem Datendiebstahl eine zentrale Anlaufstelle für Betroffene eingerichtet. Das teilte die Senatskanzlei mit. Fragen können unter der E-Mail-Adresse Cyberangriff@senatskanzlei.berlin.de gestellt werden. Auf dem Landesportal berlin.de gibt es eine Informationsseite für Bürgerinnen und Bürger, die davon ausgehen, von der illegalen Veröffentlichung von Daten durch die Kriminellen betroffen zu sein.

Weiterlesen nach der Anzeige

Zum Angebot gehören Hintergrundinformationen zu dem Cyberangriff, Verhaltenshinweise sowie „Fragen und Antworten“ (FAQ). Die Informationsseite wird den Angaben zufolge laufend aktualisiert.

Von dem Cyberangriff waren insbesondere die beiden Senatsverwaltungen für Verkehr und Umwelt sowie die für Stadtentwicklung, Bauen und Wohnen betroffen. Bürger mit einem spezifischen Anliegen im Zusammenhang mit diesen beiden Verwaltungen können sich an diese E-Mail-Adressen wenden: Datenschutzvorfall@senmvku.berlin.de und Datenschutzvorfall@SenStadt.berlin.de.

Der Cyberangriff auf Teile des Datennetzes der Berliner Verwaltung war am 14. August bekanntgeworden. Die Gruppe Rhysida erpresste das Land und forderte 30 Bitcoins, umgerechnet rund zwei Millionen Euro. Der Senat zahlte nicht, die Cyberkriminellen veröffentlichten mindestens 1,2 Millionen Datensätze nach Ablauf ihres Ultimatums im Darknet, einem nicht ohne Weiteres zugänglichen Teil des Internets.


Update

11.09.2026,

11:07

Uhr

Begrifflichkeit zum Cyberangriff korrigiert.


(mho)



Source link

Weiterlesen

Datenschutz & Sicherheit

Patches: IT-Sicherheitsprodukte von Check Point werden zum Sicherheitsrisiko


Kritische Sicherheitslücken bedrohen Systeme mit der folgenden IT-Sicherheitssoftware von Check Point: Security Gateway, Security Management Server und Spark Firewall. Sicherheitspatches schließen die Schwachstellen.

Weiterlesen nach der Anzeige

Bislang gibt es seitens des Softwareunternehmens keine Hinweise, dass Angreifer die folgenden Sicherheitslücken bereits ausnutzen. Das kann sich aber schnell ändern, sodass Admins die reparierten Versionen zeitnah installieren sollten.

In einer Warnmeldung führen die Entwickler aus, dass es im Zuge des Aufbaus einer VPN-Verbindung zu Fehlern bei der Zertifikatsüberprüfung kommt. So können entfernte Angreifer ohne Authentifizierung Schadcode ausführen. Aufgrund der „kritischen“ Einstufung der Lücke (CVE-2026-85102) ist davon auszugehen, dass Systeme im Anschluss als vollständig kompromittiert gelten.

Im zweiten, ebenfalls „kritischen“ Fall (CVE-2026-85103) kommt es im ASN.1-Dekodierungsprozess für VPN-Zertifikate zu Speicherfehlern, sodass Schadcode auf Computer gelangt. Die Entwickler geben an, dass von beiden Schwachstellen die folgenden Versionen betroffen sind:

  • R81.10.x, R82.00.x
  • R81.20, R82, R82.10

Auch die folgenden nicht mehr im Support befindlichen Ausgaben sind verwundbar. Diese erhalten keine Sicherheitsupdates mehr:

  • R80
  • R80.10
  • R80.20
  • R80.30
  • R80.40
  • R81
  • R81.10

Weiterlesen nach der Anzeige

Um Systeme vor möglichen Attacken zu schützen, müssen Admins ein Upgrade auf eine noch unterstützte Version durchführen. R82.20 ist den Entwicklern zufolge nicht von den Sicherheitsproblemen betroffen.

In diesen Ausgaben haben die Entwickler die Sicherheitsprobleme eigenen Angaben zufolge gelöst:

  • R81.20 BUNDLE_URGENT_SECURITY_UPDATE_R81_20_AUTOUPDATE take 24
  • R82 BUNDLE_URGENT_SECURITY_UPDATE_R82_AUTOUPDATE take 24
  • R82.10 BUNDLE_URGENT_SECURITY_UPDATE_R82_10_AUTOUPDATE take 24


(des)



Source link

Weiterlesen

Beliebt