Künstliche Intelligenz
Monitoring-Software Checkmk: Rechteausweitungslücke in Windows-Agent
Checkmk warnt vor Sicherheitslücken in der gleichnamigen Netzwerk-Überwachungssoftware. Eine betrifft den Windows-Agent und verpasst eine Einordnung als kritisches Sicherheitsrisiko nur knapp, eines der weiteren Lecks dürfte Admins hingegen keinen Schlaf rauben.
In der Versionsankündigung zu Checkmk 2.4.0p13, Checkmk 2.3.0p38 sowie Checkmk 2.2.0p46, die die Entwickler am Donnerstag dieser Woche veröffentlicht haben, nennen die Programmierer drei Sicherheitslücken, die mit den Updates geschlossen werden. Am schwerwiegendsten wirkt sich eine Lücke in den Windows-Versionen aus. Laut Schwachstellenbeschreibung ermöglicht die Verwendung eines unsicheren temporären Verzeichnisses im Windows-Lizenz-Plugin für den Checkmk Windows Agent eine Rechteausweitung (CVE-2025-32919 / EUVD-2025-33350, CVSS 8.8, Risiko „hoch„).
Mehrere Schwachstellen in Monitoring-Software
Außerdem können angemeldete Nutzerinnen und Nutzer eine unzureichende Filterung des Report Scheduler missbrauchen, um Speicherorte für Berichte außerhalb des eigentlich gesetzten Root-Verzeichnisses anzugeben (CVE-2025-39664 / EUVD-2025-33348, CVSS 7.1, Risiko „hoch„). In HTTP-Get-Anfragen von Checkmk können sensible Daten aus Formularen im URL-Query-Parameter landen, die an diversen Stellen wie im Browserverlauf oder den Web-Server-Logdateien protokolliert werden (CVE-2025-32916 / EUVD-2025-33351, CVSS 1.0, Risiko „niedrig„).
Die sicherheitsrelevanten Fehler bügelt Checkmk in den Fassungen 2.4.0p13, 2.3.0p38 und 2.2.0p46 aus. Checkmk 2.1.0 ist ebenfalls verwundbar, jedoch am Service-Ende angelangt – eine Aktualisierung gibt es hierfür nicht mehr. Admins sollten die bereitstehenden Updates zügig installieren respektive auf noch unterstützte Versionen migrieren.
Im vergangenen Jahr hatte Checkmk eine kritische Sicherheitslücke abzudichten. Sie erlaubte Angreifern die Umgehung der Mehrfaktorauthentifizierung.
Update
10.10.2025,
14:44
Uhr
Nach Leserhinweis „Windows-Version“ als Präzisierung durch „Windows-Agent“ ersetzt.
(dmk)
Künstliche Intelligenz
Studie: Bundesverwaltung soll bei generativer KI auf Eigenentwicklungen setzen
Die dynamische Entwicklung generativer Künstlicher Intelligenz (KI), die vor allem die großen Sprachmodelle (LLMs) hinter ChatGPT, Gemini oder Claude verdeutlichen, stellt Staaten und Verwaltungen weltweit vor eine wichtige strategische Frage: Wie lassen sich solche Instrumente zur Textgenerierung, Wissenserschließung und Prozessunterstützung gezielt verwenden, ohne dabei die digitale Souveränität zu opfern?
Weiterlesen nach der Anzeige
Leistungsfähige moderne LLMs benötigen riesige Datenmengen, teure Hardware und viel Energie – Ressourcen, die heute primär von wenigen, zumeist außereuropäischen Tech-Giganten kontrolliert werden. Für den Staat ist es deshalb laut Experten entscheidend, sich Handlungsfähigkeit, Transparenz und Kontrolle über diese Schlüsseltechnologie zu verschaffen.
Das Kompetenzzentrum Öffentliche IT (Öfit) am Fraunhofer-Institut Fokus hat in einer jetzt veröffentlichten, vom Bundesinnenministerium geförderten Studie die LLM-basierten Systeme der Bundesverwaltung daraufhin untersucht, wie unabhängig sie aufgestellt sind. Digitale Souveränität bedeutet demnach, dass Deutschland zusammen mit Europa zentrale digitale Infrastrukturen, Daten und Rechnerinfrastrukturen eigenständig, sicher und nach individuellen Regeln gestalten und betreiben kann.
Die Analyse der LLM-Projekte erfolgte entlang von drei strategischen Zielen, die sich aus der Digitalpolitik des Bundes ableiten lassen: die Wechselmöglichkeit, also die faktische Verfügbarkeit alternativer Lösungen und die Austauschbarkeit von Systemkomponenten. Die Forscher blickten ferner auf die Gestaltungsfähigkeit, die etwa die eigenen technischen und organisatorischen Kompetenzen zur Bewertung, zum Betrieb und zur Weiterentwicklung von Systemen umfasst. Zudem fokussierten sie sich auf den Einfluss auf Anbieter, der durch Markt- und Verhandlungsmacht, etwa bei der Beschaffung, gewährleistet wird.
Eigenentwicklungen reduzieren Abhängigkeit
Die gute Nachricht der Studie lautet: Im Bereich der LLMs konnte im Gegensatz zu früher festgestellten „Schmerzpunkten“ bei Bürosoftware oder Datenbankprodukten keine kritische singuläre Abhängigkeit von einem einzelnen Großkonzern festgestellt werden. Die Bundesverwaltung hat es demnach geschafft, für viele typische Anwendungsfälle LLM-basierter Systeme Eigenentwicklungen aufzubauen. Dadurch muss für einen Großteil der alltäglichen Aufgaben nicht zwingend auf die Produkte großer, oft nicht-europäischer Konzerne zurückgegriffen werden. Das mindert das Risiko von vornherein, in neue Interdependenzen gegenüber Dritten zu geraten.
Die Risiken für die staatliche Handlungsfähigkeit sind den Wissenschaftlern zufolge aus heutiger Sicht überschaubar, da die entwickelten Lösungen derzeit ausschließlich der Arbeitsunterstützung für Verwaltungsmitarbeitende dienen. Ein Ausfall würde die staatliche Handlungsfähigkeit nicht unmittelbar gefährden. Technisch gesehen trägt zur Souveränität bei, dass die LLMs meist auf eigener Hardware laufen und bei Bedarf mit geringem bis mittlerem Aufwand ausgetauscht werden können.
Open Source als europäische Chance
Weiterlesen nach der Anzeige
Auf der Ebene der Sprachmodelle selbst setzt die Bundesverwaltung mehrheitlich auf nicht-europäische Open-Source-Modelle, die in verwaltungsinterner Infrastruktur betrieben werden. Das stärkt laut der Untersuchung zwar die Wechselmöglichkeit, da die LLMs auf eigener Infrastruktur gehostet und bei Bedarf ersetzt werden können. Es verbleibe jedoch eine strategische Lücke: Angesichts des sich wandelnden Open-Source-Verständnisses im KI-Kontext empfehlen die Autoren dringend zu prüfen, ob die Entwicklung eines eigenen, offen bereitgestellten europäischen LLMs anzustreben sei. Ziel müsse es sein, eine dauerhafte Unabhängigkeit von marktbeherrschenden LLM-Anbietern zu erreichen und die Modelle auf einer eigenständigen europäischen Werte- und Normenbasis zu verankern.
Einschlägige LLM-Projekte bei Behörden sehen sich zudem mit Hürden konfrontiert, die weiteres Wachstum und Nachnutzbarkeit behindern. Dazu gehören laut der Studie als zu kompliziert wahrgenommene rechtliche KI-Vorschriften, die Entwicklungen verzögern und umfassende juristische Kompetenzen in den Ämtern erfordern. Diese Unsicherheiten und die teils als gering eingestufte rechtliche Kompetenz schränkten die Veröffentlichung der Entwicklungen als Open Source ein, heißt es. Ferner äußerten befragte Projektverantwortliche mehrfach den Wunsch nach einer KI-spezifischen Cloud-Infrastruktur, die mit entsprechend geschultem Personal ausgestattet ist, um den Betrieb zu vereinfachen.
Die Studie enthält diverse Handlungsempfehlungen, um die digitale Souveränität nachhaltig zu sichern. Dazu zählen der Ausbau gemeinsamer LLM-Infrastrukturen über Ressortgrenzen hinweg und die Stärkung von Open-Source-Ansätzen. Zudem sollen einheitliche rechtliche Leitplanken etabliert werden etwa durch einen verpflichtenden „Souveränitätscheck“ für kritische LLM-Projekte. Die Beschaffung sei über föderale Ebenen hinweg zu bündeln um Kriterien zur digitalen Souveränität durchzusetzen und die Verhandlungsmacht gegenüber großen Anbietern zu stärken. Bundesdigitalminister Karsten Wildberger (CDU) wertet die Ergebnisse als Bestätigung, „dass wir bereits auf dem richtigen Weg sind, ein solides Fundament für unabhängige KI‑Lösungen in der Bundesverwaltung“ zu schaffen.
Lesen Sie auch
(nie)
Künstliche Intelligenz
Radioaktives Radon: Warum es ein unterschätztes Risiko ist
Auf der Maker Faire 2024 sprach mich Make-Chefredakteur Daniel Bachfeld über einen Ergänzungsartikel zum Taupunktlüfter an. Dieser sollte beschreiben, wie man dem Edelgas Radon auf die Spur kommt und wie ein Taupunktlüfter es aus dem Haus entfernen kann. Aus dieser einfachen Frage ist eines meiner umfangreichsten Projekte entstanden, für das ich auch Informationen bei Fachfirmen, Universitäten und dem Bundesamt für Strahlenschutz einholen musste. Und, ohne zu übertreiben: Es geht bei diesem Thema um Leben und Tod!
Meine Erkenntnisse sind in einem weiteren Artikel aufsplittet.
- Was ist Radon?
- Welche Gefahr geht davon aus?
- Wie können wir es mit Maker-Mitteln detektieren?
Checkliste
Zeitaufwand:
4 Stunden (Ballonexperiment)
Kosten:
etwa 60 Euro (Geigerzähler für Ballonexperiment)
Material
Werkzeug
- Geigerzähler etwa Bosean FS-5000 (50 Euro)
Radon
Bei Radon handelt es sich um ein radioaktives Edelgas, das in der Erdkruste natürlicherweise vorkommt. Es entsteht durch den Zerfall von Uran und Thorium, die in sehr vielen Gesteinen und Böden vorkommen. Radon selbst ist farb-, geruchs- und geschmackslos, was bedeutet, dass es weder mit bloßem Auge noch mit anderen Sinnen wahrgenommen werden kann. Zudem ist es schwerer als Luft, was später noch eine wichtige Rolle spielen wird.
Das war die Leseprobe unseres heise-Plus-Artikels „Radioaktives Radon: Warum es ein unterschätztes Risiko ist“.
Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.
Künstliche Intelligenz
TDWI München 2026: Vorträge für die Konferenz zu Data, Analytics und KI gesucht
Vom 23. bis 25. Juni 2026 findet die TDWI München statt. Die Konferenz hat sich als Wissensdrehscheibe und Netzwerkplattform für die Daten-Community etabliert.
Weiterlesen nach der Anzeige
Bis Ende Januar 2026 sucht der Veranstalter heise conferences nach Vorträgen für die TDWI München zu Themen von Datenarchitektur und Strategie über Data Science und KI bis zur Datenkultur.
Ein Programmbeirat aus Fachexpertinnen und -experten kuratiert das Programm und sucht aus den Einreichungen etwa 120 Vorträge für die TDWI München aus.
Programm mit 12 Tracks
Der Call for Contributions ist bis zum 26. Januar 2026 geöffnet. Die Konferenz bietet zwölf thematische Tracks. Als neue Schwerpunkte kommt 2026 Industrial Data & AI hinzu. Daneben gibt es unter anderem folgende Tracks:
- Data Architecture
- Data Management
- Data Culture
- Data Science & AI
- Data Strategy & Data Governance
- Self-Service BI & Analytics
- Branchentrack Finanzindustrie
Projekterfahrungen und -berichte sind ebenso gewünscht wie Trends und Ausblicke zu den Themen der TDWI München. Wer mit einem Vortrag auf der Konferenz dabei sein möchte, aber noch keine Speaker-Erfahrung hat, hat die Chance, auf einen Mentor aus der Community zurückzugreifen.
Anwenderstorys sind besonders gern gesehen. Die Programmgestalter freuen sich zudem über Vorträge zu innovativen Formaten. So gab es in den letzten Jahren beispielsweise eine Chess Clock Debate und ein Dashboard-Karaoke.
Weiterlesen nach der Anzeige
(rme)
-
UX/UI & Webdesignvor 2 MonatenIllustrierte Reise nach New York City › PAGE online
-
Datenschutz & Sicherheitvor 3 MonatenJetzt patchen! Erneut Attacken auf SonicWall-Firewalls beobachtet
-
Künstliche Intelligenzvor 2 MonatenAus Softwarefehlern lernen – Teil 3: Eine Marssonde gerät außer Kontrolle
-
Künstliche Intelligenzvor 2 Monaten
Top 10: Die beste kabellose Überwachungskamera im Test
-
UX/UI & Webdesignvor 3 MonatenFake It Untlil You Make It? Trifft diese Kampagne den Nerv der Zeit? › PAGE online
-
Entwicklung & Codevor 3 WochenKommandozeile adé: Praktische, grafische Git-Verwaltung für den Mac
-
UX/UI & Webdesignvor 2 MonatenSK Rapid Wien erneuert visuelle Identität
-
Social Mediavor 3 MonatenSchluss mit FOMO im Social Media Marketing – Welche Trends und Features sind für Social Media Manager*innen wirklich relevant?
