Datenschutz & Sicherheit
Juniper Networks: Zahlreiche Schwachstellen in mehreren Produkten
Der Netzwerkausrüster Juniper Networks hat für zahlreiche Produkte Sicherheitsupdates veröffentlicht. Sie schließen teils als kritisch eingestufte Schwachstellen.
Weiterlesen nach der Anzeige
Im Support-Portal von Juniper finden sich insgesamt 26 neue Einträge zu Sicherheitsupdates vom Mittwoch dieser Woche. Besonders schwerwiegend sind etwa Sicherheitslücken in Junos Space, sie erreichen den CVSS-Wert 9.8 und damit das Risiko „kritisch“. Ebenso sieht es in Junipers Policy Enforcer aus, auch diese stuft der Hersteller mit CVSS 9.8 als „kritisch“ ein. Zahlreiche Lücken in Junos OS und Junos OS Evolved von unterschiedlichen Juniper-Appliances verpassen eine Einordnung als kritisches Risiko nur knapp. Sie erreichen dennoch CVSS4-Werte von 8.7 und stehen damit auf der Risikostufe „hoch“.
Die Lücken erlauben Angreifern etwa, Dienste abstürzen zu lassen oder Neustarts auszulösen und dadurch Denial-of-Service-Angriffe. Einige Schwachstellen führen zur Preisgabe von Informationen.
Admins sollten aktiv werden
Die Auflistung der einzelnen Sicherheitsmitteilungen würde den Rahmen dieser Meldung sprengen. Daher sei IT-Verantwortlichen nahegelegt, die verlinkte Übersicht über die Sicherheitsupdates zu überprüfen. Sofern sie Geräte einsetzen, die dort als verwundbar aufgelistet sind, sollten sie die Aktualisierungen herunterladen und anwenden oder gegebenenfalls verfügbare temporäre Gegenmaßnahmen einleiten.
Zuletzt hatte Juniper insbesondere im Oktober einen ganzen Schwung an Sicherheitsmitteilungen veröffentlicht.
(dmk)
Datenschutz & Sicherheit
Jetzt patchen! Kritische Cisco-Lücke seit Dezember 2025 ausgenutzt
Der Netzwerkausrüster Cisco hat endlich einen Sicherheitspatch für Secure Email Gateway und Secure Email und Web Manager veröffentlicht, der eine seit Dezember vergangenen Jahres ausgenutzte Lücke schließt. Sind Attacken erfolgreich, verfügen Angreifer über Root-Rechte und übernehmen die volle Kontrolle über Instanzen.
Weiterlesen nach der Anzeige
Hintergründe
Die Sicherheitslücke (CVE-2025-20393) gilt als „kritisch“ und sie ist mit dem höchstmöglichen CVSS Score 10 von 10 eingestuft. Cisco gibt an, bereits am 10. Dezember 2025 eine Angriffskampagne beobachtet zu haben. Zu diesem Zeitpunkt gab es noch kein Sicherheitsupdate und Admins mussten ihre Netze mittels einer Übergangslösung schützen. Nun hat der Netzwerkausrüster seine Warnmeldung mit Details zur Schwachstelle und Hinweisen auf gegen die Attacken abgesicherte Versionen ergänzt.
Die Lücke betrifft AsyncOS für Cisco Secure Email Gateway und Secure Email und Web Manager. In der überarbeiteten Warnmeldung sprechen die Entwickler von einer begrenzten Anzahl von Geräten, bei denen bestimmte Ports öffentlich erreichbar sind. Einem Bericht der Sicherheitsforscher von Cisco Talos zufolge gehen die Attacken auf das Konto einer chinesischen APT-Gruppe. In welchem Umfang die Angriffe konkret ablaufen, ist derzeit unklar. Der Netzwerkausrüster gibt an, dass sich Angreifer auf kompromittierten Systemen eine Hintertür für weitere Zugriffe einrichten.
Instanzen jetzt absichern
Um dem vorzubeugen, müssen Admins umgehend eine der folgenden gegen die geschilderte Attacke abgesicherte AsyncOS-Ausgabe installieren:
Weiterlesen nach der Anzeige
15.0.5-016
15.5.4-012
16.0.4-016
- Secure Email und Web Manager:
15.0.2-007
15.5.4-007
16.0.4-010
(des)
Datenschutz & Sicherheit
Innenministerium: Unbürokratisch überwachen
Das Bundesinnenministerium will weniger Bürokratie für sich und seine Behörden. Das BKA soll künftig Überwachungsanträge delegieren können und seltener Betroffene benachrichtigen müssen. Der entsprechende Gesetzentwurf ist nun im Bundestag und enthält viele weitere Maßnahmen.

Das Bundesinnenministerium (BMI) ist für Asylpolitik genauso zuständig wie für Sport, öffentliche Sicherheit und Wahlrecht. Und so ist auch das Gesetz, das dem Namen nach Bürokratie in der Zuständigkeit des BMI abbauen soll, ein wildes Sammelsurium an Änderungen und Streichungen in anderen Gesetzen: von Bundesmeldegesetz bis De-Mail-Gesetz. An vielen Stellen zeigt sich: Unter Bürokratieabbau versteht die Regierung offenbar auch eine Herabsenkung grundrechtlicher Standards. Eine Parallele zu ähnlichen Debatten auf EU-Ebene, etwa zum Lieferkettengesetz. Dort stimmte das EU-Parlament im Dezember zu, Sorgfaltspflichten von Unternehmen zum Beispiel zu menschenrechtlichen Standards abzuschwächen.
Im vergangenen Oktober präsentierte das Innenministerium den Entwurf für seine Anti-Bürokratie-Offensive, mittlerweile konnten auch Interessensvertretungen ihre Stellungnahmen abgeben und das Gesetz ist im Bundestag angekommen.
BKA-Gesetz: Verantwortungsdelegation und Auskunftseinschränkungen
Viele Änderungen betreffen das BKA-Gesetz, das die Arbeit des Bundeskriminalamts regelt. Der Gesetzesvorschlag will hier „Anordnungs- und Genehmigungsanforderungen, Prüf-, Auskunfts-, Berichts- und Benachrichtigungspflichten“ reduzieren, denn: „Polizeibeamtinnen und Polizeibeamte müssen sich auf die polizeiliche Ermittlungsarbeit fokussieren können und von Verwaltungsaufgaben entlastet werden.“
Konkret heißt das beispielsweise: Es soll für das BKA leichter werden, Maßnahmen wie Telekommunikationsüberwachung, Observationen oder Staatstrojanereinsatz bei einem Gericht zu beantragen. Bisher durfte das – abhängig von der konkreten Maßnahme – in der Regel die Amtsleitung, also der BKA-Präsident oder seine Stellvertretung, oder eine entsprechende Abteilungsleitung. Künftig sollen diese das in vielen Fällen an andere Mitarbeitende delegieren dürfen, solange diese Jurist:innen sind, die eine Befähigung zum Richteramt haben.
Das Deutsche Institut für Menschenrechte sieht darin ein großes Problem. In einer Stellungnahme schreibt die Organisation, es würden durch die Delegation ein „wichtiges behördeninternes Korrektiv entfallen und die Hürden für den Einsatz grundrechtsintensiver Überwachungsmaßnahmen deutlich sinken“. Ist die Beantragung auf viele, unabhängig voneinander arbeitende Personen aufgeteilt, schwäche das Verfahrenssicherungen, „die gewährleisten sollen, dass eine unkoordinierte Addition von Einzelmaßnahmen zu einer verfassungswidrigen Rundumüberwachung von Einzelpersonen führt“.
Die Regierung will nicht nur Antragsprozesse vereinfachen, sondern auch die Benachrichtung für Betroffene von einer Bestandsdatenauskunft einschränken. Wenn das BKA durch die Bestandsdatenauskunft bei einem Telekommunikationsanbieter etwa den Wohnsitz einer Person herausbekommt und dann die Information an eine örtlich zuständige Polizei oder eine andere Behörde weitergibt, soll das BKA die betroffene Person nicht mehr informieren müssen. Das soll Sache der anderen Behörde sein.
Laut der Bundesrechtsanwaltskammer kann das „im schlimmsten Fall dazu führen, dass die betroffene Person die Beauskunftung nicht erhält, weil die andere Polizeibehörde nicht tätig wird“. Die Vereinigung von Anwält:innen fordert, dass weiterhin das BKA informieren soll, wenn es das kann. Eine betroffene Person „soll keine Zuständigkeitsproblematiken zwischen den Behörden erdulden müssen, um ihr Recht auf Auskunft zu erhalten“.
De-Mail: endgültig abschaffen
Auf Zuspruch in den Stellungnahmen von Verbänden stößt es, dass das Innenministerium das Gesetz zu De-Mail bis Ende des Jahres außer Kraft setzen will. Das gescheiterte Projekt, das ursprünglich eine elektronische Alternative zur Briefpost in der Verwaltung sein sollte, ist faktisch längst irrelevant. Die letzten Anbieter für Privatpersonen haben ihre entsprechenden Leistungen bereits eingestellt oder ein Ende angekündigt. Nun soll auch das zugehörige De-Mail-Gesetz wegfallen, und zwar zum 31. Dezember 2026.
Die Bundesarbeitsgemeinschaft der kommunalen IT-Dienstleister Vitako weist indes darauf hin, dass sich Verweise auf ebenjenes Gesetz auch in anderen Gesetzen wie der Abgabenordnung oder dem Sozialgesetzbuch finden und diese ebenfalls getilgt werden müssten.
Außerdem soll nach dem Gesetzentwurf die Bundesregierung nicht mehr wie bisher alle zwei Jahre dem Bundestag berichten müssen, ob die als „sichere Herkunftsstaaten“ bezeichneten Länder weiterhin als solche gelten können. Das könne, so das Innenministerium, „ohne nachteilige Folgen“ gestrichen werden. Denn die Bundesregierung müsse sich auch ohne eine konkrete Berichtspflicht ständig versichern, wie die Lage in den betreffenden Staaten sei. Wer aus einem als sicher betrachteten Herkunftsland stammt und in Deutschland Asyl beantragt, muss damit rechnen, dass der Antrag tendenziell abgelehnt wird. Es wird angenommen, dass in „sicheren Herkunftsstaaten“ in der Regel keine Verfolgungsgefahr besteht.
Das Deutsche Institut für Menschenrechte lehnt das Ende der Berichtspflicht vehement ab. Derartige Berichte seien kein Beiwerk, sondern „dienen der Transparenz von Regierungsentscheidungen gegenüber dem Parlament und der Öffentlichkeit“.
Passend zum Eingang des Gesetzentwurfs in den Bundestag berichtete die Bundesregierung im Parlament am Donnerstag zu diesen und weiteren Projekten im sogenannten Bürokratieabbau anhand einer 16-seitigen Liste von beschlossenen und geplanten Maßnahmen. Diese lässt weder Strahlenschutz noch Tierwohlkennzeichnung oder KI-Einsatz in Visumsverfahren aus.
Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.
Datenschutz & Sicherheit
Microsoft Teams: Separierung von Telefonie abgesagt, Entfernung von EXIF-Daten
Microsoft nimmt eine geplante Änderung an Teams doch nicht vor, die Arbeit für Admins aus dem IT-Sicherheitsteam bedeutet hätte. Dafür stärkt Microsoft den Schutz der Privatsphäre, da Teams künftig EXIF-Daten etwa mit Geolokationsdaten und Kamerainformationen aus geteilten Bildern entfernt.
Weiterlesen nach der Anzeige
Bezüglich der Verbesserung der Teams-Performance und -Startzeiten plante Microsoft, einen neuen Prozess einzuführen, ms-teams_modulehost.exe. Dafür hätten IT-Admins gegebenenfalls in ihren Organisationen Freigaben, etwa in Form von Whitelist-Einträgen, ergänzen müssen. Im MS365-Admin-Center hat Microsoft nun den entsprechenden Eintrag MC1189656 (Kopie bei merill.net) aktualisiert. „Die geplante Umbenennung der Teams ‚Calling and Meetings’-Datei wurde abgesagt wegen einer Windows-Korrektur in den Versionen 24H2 und 25H2“, schreibt Microsoft dort. „Keine Admin-Aktionen sind mehr nötig“.
Die Änderung habe doch keine neue Binärdatei eingeführt. Ursprünglich habe ein Windows-Kompatibilitätsproblem die Umbenennung einer bestehenden ausführbaren Datei als Umgehungsmaßnahme erfordert. Jetzt haben sich das Microsoft-Teams-Team und jenes für Windows zusammengetan, um eine Korrektur für dieses Windows-Kompatibilitätsproblem auszuliefern. Da diese Korrektur vollständig verteilt wurde, ist eine Namensänderung der ausführbaren Datei nicht mehr erforderlich.
Teams: Mehr Privatsphäre
Außerdem plant Microsoft, die Privatsphäre der Nutzerinnen und Nutzer von Teams besser zu schützen, was das Unternehmen im MS365-Admin-Center im Beitrag MC1217997 (Kopie) ankündigt. Laut Microsoft365-Roadmap soll die Verteilung der Funktion im Februar 2026 beginnen, das Admin-Center nennt für die einzelnen Kanäle präzisere Zeiträume. Aus Bildern, die Teilnehmer in Chats und Kanälen teilen, soll Teams demnach die versteckten EXIF-Daten löschen. Die enthalten gegebenenfalls Informationen zum Standort der Aufnahme und etwa zur verwendeten Kamera.
Die sichtbaren Bildinformationen ändere die Funktion jedoch nicht, versichern die Entwickler. Die Funktion soll in Teams für den Windows-Desktop, Teams für den Mac-Desktop sowie für Teams für Web einziehen.
(dmk)
-
UX/UI & Webdesignvor 3 MonatenIllustrierte Reise nach New York City › PAGE online
-
UX/UI & Webdesignvor 3 MonatenSK Rapid Wien erneuert visuelle Identität
-
Entwicklung & Codevor 2 MonatenKommandozeile adé: Praktische, grafische Git-Verwaltung für den Mac
-
Künstliche Intelligenzvor 3 MonatenNeue PC-Spiele im November 2025: „Anno 117: Pax Romana“
-
Künstliche Intelligenzvor 3 MonatenX: Für Dauer von Bezahlabo kann man bald ungenutzte Kontonamen übernehmen
-
Künstliche Intelligenzvor 3 MonatenDonnerstag: Deutsches Flugtaxi-Start-up am Ende, KI-Rechenzentren mit ARM-Chips
-
UX/UI & Webdesignvor 3 MonatenArndt Benedikt rebranded GreatVita › PAGE online
-
Online Marketing & SEOvor 3 MonatenUmfrage von LinkedIn und OMD: Viele Unternehmen vertrauen auf die Expertise von Business Influencern
