Datenschutz & Sicherheit
Qnap dichtet einen Schwung Pwn2Own-2025-Sicherheitslücken ab
Insgesamt elf Sicherheitsmitteilungen hat Qnap am Wochenende veröffentlicht, die teils kritische Schwachstellen in den NAS-Systemen und zugehöriger Software behandeln. Die Aktualisierungen zu den Mitteilungen stehen bereits zum Herunterladen und Installieren bereit – wer Qnap-Systeme einsetzt, sollte prüfen, ob die Geräte bereits auf dem aktuellen Stand sind.
Weiterlesen nach der Anzeige
Details zu den Schwachstellen sind jedoch Mangelware – selbst die CVE-Einträge sind noch nicht veröffentlicht. In QTS und QuTS hero hat Qnap jedoch drei Sicherheitslücken gestopft, die als Zero-Day-Lücke auf der Pwn2Own 2025 in Irland für Angriffe auf die NAS-Speichergeräte attackiert wurden (CVE-2025-62847, CVE-2025-62848, CVE-2025-62849). Ein Angriffsvektor mit CVSS-Wertung fehlt bislang, Qnap stuft das Risiko jedoch als „kritisch“ ein. Die Fehlerkorrekturen bringen QTS 5.2.7.3297 Build 20251024, QuTS hero h5.2.7.3297 Build 20251024 sowie QuTS hero h5.3.1.3292 Build 20251024 und neuere Fassungen mit.
Weitere kritische Lücken finden sich in Hyper Data Protector (CVE-2025-59389), was Version 2.2.4.1 und neuer ausbessern, oder HBS 3 Hybrid Backup Sync (CVE-2025-62840, CVE-2025-62842), bei denen Stand 26.2.0.938 oder neuer das Problem beseitigen.
Auch „nicht-Pwn2Own-Lücken“ geschlossen
Qnap bessert jedoch auch andere Schwachstellen aus, die nicht auf der Pwn2Own gefunden wurden. Etwa in QuMagie vor 2.7.0 steckte eine als kritisches Risiko eingestufte SQL-Injection-Lücke, die Angreifern aus dem Netz das Ausführen von Schadcode ermöglichte (CVE-2025-52425).
Weitere Sicherheitsmitteilungen vom Wochenende stopfen Sicherheitslecks, die die Qnap-Entwickler teils als nicht ganz so gravierend einordnen:
- Vulnerability in QuMagie vor 2.7.3 (CVE-2025-58464), Risikoeinstufung „wichtig“
- Multiple Vulnerabilities in Download Station vor 5.10.0.305 (QTS) /.304 (QuTS hero) (CVE-2025-58463, CVE-2025-58465), Einstufung „wichtig“
- Vulnerability in Qsync Central vor 5.0.0.3 (CVE-2025-57712), Einstufung „wichtig“
- Multiple Vulnerabilities in File Station 5 vor 5.5.6.5018 (CVE-2025-47207, CVE-2025-53408, CVE-2025-53409, CVE-2025-53410, CVE-2025-53411, CVE-2025-53412, CVE-2025-53413, CVE-2025-52865, CVE-2025-57706), Einstufung „moderat“
- Vulnerability in Notification Center vor 3.0.0.3466, 2.1.0.3443 und 1.9.2.3163 (CVE-2025-54167), Einstufung „moderat“
- Multiple Vulnerabilities in QuLog Center vor 1.8.2.923 (CVE-2025-54168, CVE-2025-58469), Einordnung „moderat“
Weiterlesen nach der Anzeige
Zuletzt hatte Qnap im September hochriskante Sicherheitslücken in QTS und QuTS hero gemeldet. Die Aktualisierungen, die die Probleme beseitigten, waren zu dem Zeitpunkt bereits länger verfügbar.
(dmk)
Datenschutz & Sicherheit
KI-Assistent OpenClaw bekommt VirusTotal an die Seite
Damit Cyberkriminelle den Skill-Marketplace ClawHub des KI-Assistenten OpenClaw nicht mit Schadcode-verseuchten Erweiterungen überfluten, überwacht ab sofort Googles Online-Virenscanner VirusTotal die Plattform.
Weiterlesen nach der Anzeige
Gefundenes Fressen für Angreifer
Diese Partnerschaft hat der OpenClaw-Entwickler jüngst in einem Beitrag bekannt gegeben. OpenClaw ist ein besonders mächtiger KI-Assistent, der je nach Einstellung unter anderem über weitreichende Systemrechte verfügt, Anwendungen nutzt und sogar Software eigenständig installiert, um bestimmte Aufgaben zu erledigen.
Befehle nimmt er unter anderem über Chatclients wie Signal entgegen. Hat OpenClaw etwa Vollzugriff auf einen Passwortmanager, um bestimmte Aufgaben erledigen zu können, ist das für den Nutzer zwar praktisch, aber auch ein immenses Sicherheitsrisiko.
Das haben Cyberkriminelle längst auf dem Schirm und verbreiten auf dem offiziellen Skills-Marketplace ClawHub mit Malware verseuchte Erweiterungen. Dort kann man kostenlose Skills für bestimmte Aufgaben wie eine Analyse und Auswertung von aktuellen Bitcoin-Entwicklungen herunterladen. Doch manche Skills machen nicht das, was die Beschreibung verspricht, sondern lesen etwa heimlich Passwörter aus und schicken sie an Kriminelle. Wie Sicherheitsforscher von VirusTotal in einem Bericht angeben, sind sie bereits auf Hunderte solcher verseuchten Erweiterungen gestoßen.
Ein weiterer Security-Baustein
Um das Hochladen von Malware-Skills einzudämmen, schauen die Scanner von VirusTotal in Uploads, um Schadcode-Passagen zu entdecken. Verdächtige Skills werden gesperrt und sind nicht downloadbar. Bereits hochgeladene Skills sollen täglich erneut gescannt werden, um nachträglich hinzugefügte Malware zu entdecken.
Weiterlesen nach der Anzeige
Weil der primär signaturbasierte Ansatz „nur“ bereits bekannte Trojaner und Hintertüren findet, ist das natürlich kein Allheilmittel. Von Angreifern sorgfältig ausgearbeitete Payload-Prompts können durchrutschen. In der Summe ist die Partnerschaft aber sinnvoll und ein weiterer Baustein, den mächtigen KI-Assistenten sicherer zu machen.
(des)
Datenschutz & Sicherheit
DoS- und Schadcode-Attacken auf IBM App Connect Enterprise möglich
Systeme mit IBM App Connect Operator und App Connect Enterprise Certified Containers Operands oder WebSphere Service Registry and Repository und WebSphere Service Registry and Repository Studio sind verwundbar und es können Attacken bevorstehen. Aktualisierte Versionen lösen verschiedene Sicherheitsprobleme.
Weiterlesen nach der Anzeige
IBM App Connect Enterprise
So können Angreifer etwa Instanzen mit bestimmten Uniform-Resource-Identifier-Anfragen (URI) attackieren und im Kontext von Node.js eine extreme CPU-Last provozieren. Das führt dazu, dass Systeme nicht mehr reagieren (CVE-2026-0621 „hoch“). Weil IBM App Connect Enterprise Certified Container im Python-Modul azure-core nicht vertrauenswürdige Daten verarbeitet, können authentifizierte Angreifer über ein Netzwerk Schadcode ausführen (CVE-2026-21226 „hoch“).
Die verbleibenden Schwachstellen sind mit dem Bedrohungsgrad „mittel“ eingestuft. In diesen Fällen können Angreifer etwa Konfigurationen modifizieren (CVE-2025-13491).
Um Systeme vor möglichen Attacken zu schützen, müssen Admins App Connect Enterprise Certified Container Operator 12.20.0 installieren. Zusätzlich müssen sie sicherstellen, dass für DesignerAuthoring, IntegrationServer und IntegrationRuntime mindestens Version 13.0.6.1-r1 installiert ist.
IBM WebSphere
Die Lücke betrifft die Eclipse-OMR-Komponente (CVE-2026-1188 „mittel“). An dieser Stelle können Angreifer einen Speicherfehler auslösen, was in der Regel zu Abstürzen führt. Oft gelangt darüber aber auch Schadcode auf Systeme. Die Entwickler versichern, das Sicherheitsproblem in V8.5.6.3_IJ56659 gelöst zu haben.
Weiterführende Informationen zu den Schwachstellen führt IBM in mehreren Warnmeldungen auf:
Weiterlesen nach der Anzeige
(des)
Datenschutz & Sicherheit
Weniger Enkeltrick-Anrufe und betrügerische Paket-SMS
Der Ärger über SMS, Chatnachrichten und Anrufe von Betrügern hat sich einer Statistik zufolge zwar abgeschwächt, er ist aber noch immer weit verbreitet. Wie die Bundesnetzagentur in Bonn mitteilte, gingen bei ihr im vergangenen Jahr 85.158 Beschwerden zu Rufnummernmissbrauch ein. 2024 waren es mit 154.624 kritischen Wortmeldungen fast doppelt so viele gewesen, was ein Rekord gewesen war. Einen Grund für den deutlichen Rückgang der Beschwerden nennt die Aufsichtsbehörde nicht.
Weiterlesen nach der Anzeige
Bei solchen Abzocke-Versuchen geht es großteils um SMS – etwa um ein Paket, für dessen Erhalt man noch eine angebliche Zollgebühr zahlen solle. Außerdem nehmen Betrüger über Chatnachrichten Kontakt mit ihren Opfern auf oder sie rufen an. Die 2024 noch stark verbreiteten Paket-Betrugsversuche haben im vergangenen Jahr abgenommen, so manch Krimineller steuerte offenbar um. Wegen des Rufnummernmissbrauchs schaltete die Netzagentur rund 6200 Rufnummern ab und damit ähnlich viele wie ein Jahr zuvor. Für gut 2000 Rufnummern wurden Verbote verhängt, Zahlungen für unrechtmäßige Kosten einzufordern.
Enkeltrick rückläufig
„Wir schützen Verbraucherinnen und Verbraucher wirksam vor Rufnummernmissbrauch“, sagt Bundesnetzagentur-Präsident Klaus Müller. „Für die Verfolgung von und den Kampf gegen Ärger mit Rufnummern sind wir auf die Hinweise der Bürgerinnen und Bürger angewiesen.“ Außerdem beschwerten sich im vergangenen Jahr viele Bürgerinnen und Bürger über automatische Bandansagen, teure Warteschleifen, Router-Hacking und Fake-Hotlines. Viele Banden arbeiten inzwischen arbeitsteilig mit „crime as a service“.
Der sogenannte Enkeltrick ist seit einigen Jahren den Angaben zufolge rückläufig. Hierbei nimmt ein Betrüger per SMS oder Chatnachricht Kontakt auf und gibt sich als ein Familienmitglied aus, das dringend Geld brauche. Manchmal werden auch nur persönliche Daten des Opfers eingefordert, die später für andere Abzocke-Arten genutzt werden.
Netzbetreiber haben Warnsysteme installiert
Möglicherweise liegt der deutliche Rückgang an Beschwerden über Rufnummernmissbrauch auch daran, dass Betrüger es inzwischen etwas schwerer haben als früher. So hat der Netzbetreiber Vodafone im vergangenen Mai einen sogenannten Spam-Warner gestartet: Wird man von einer Telefonnummer angerufen, die bei Vodafone auf einer Liste potenzieller Krimineller ist, so bekommt man vorab den Hinweis „Vorsicht: Betrug möglich“ auf dem Display. Der Angerufene kann den Anruf zwar trotzdem annehmen, ist dann aber gewissermaßen auf der Hut und lässt sich nicht so leicht abzocken. Die Deutsche Telekom hat inzwischen ein ähnliches Warnsystem gestartet.
Weiterlesen nach der Anzeige
Vodafone hat im vergangenen Jahr knapp 50 Millionen Betrugswarnungen auf die Smartphone-Displays der Nutzer des Vodafone-Netzes gesendet. Nach Erkenntnissen des Netzbetreibers gehen dank der Warnung viel weniger Menschen ans Telefon als ohne Warnung. „Viele Menschen werden umsichtiger, weil sie häufiger auf mögliche Gefahren im Netz hingewiesen werden“, sagt Vodafone-Deutschlandchef Marcel de Groot. „Neue Technologien schützen vor Betrugsmaschen, noch bevor sie Schaden anrichten können.“
Lesen Sie auch
(nie)
-
Entwicklung & Codevor 3 MonatenKommandozeile adé: Praktische, grafische Git-Verwaltung für den Mac
-
Künstliche Intelligenzvor 1 MonatSchnelles Boot statt Bus und Bahn: Was sich von London und New York lernen lässt
-
Apps & Mobile Entwicklungvor 2 MonatenHuawei Mate 80 Pro Max: Tandem-OLED mit 8.000 cd/m² für das Flaggschiff-Smartphone
-
Apps & Mobile Entwicklungvor 2 MonatenFast 5 GB pro mm²: Sandisk und Kioxia kommen mit höchster Bitdichte zum ISSCC
-
Entwicklung & Codevor 2 MonatenKommentar: Anthropic verschenkt MCP – mit fragwürdigen Hintertüren
-
Social Mediavor 2 MonatenDie meistgehörten Gastfolgen 2025 im Feed & Fudder Podcast – Social Media, Recruiting und Karriere-Insights
-
Datenschutz & Sicherheitvor 2 MonatenSyncthing‑Fork unter fremder Kontrolle? Community schluckt das nicht
-
Künstliche Intelligenzvor 3 MonatenWeiter billig Tanken und Heizen: Koalition will CO₂-Preis für 2027 nicht erhöhen
