
Kritische Lücken in Python, IBM Db2 und Ubiquiti — aktiv ausgnutzt
Mehrere kritische Lücken gleichzeitig in Systemen von Millionen Nutzern
Innerhalb weniger Wochen wurden Sicherheitslücken in vier zentralen Software-Ökosystemen öffentlich: Laut Golem.de war ein 12 Jahre alter Bug in Python.org vorhanden, der es Angreifern ermöglichte, Download-Links zu manipulieren — potentiell hätte Malware über das offizielle Python-Portal verbreitet werden können. Parallel warnt das U.S. Cybersecurity and Infrastructure Security Agency (CISA) nach Bleeping Computer vor maximal kritischen Schwachstellen in Ubiquiti UniFi OS, die bereits von Hackern aktiv ausgnutzt werden. IBM Db2 ist Ziel einer Client-Handshake-Lücke, die unbefugten Datenzugriff und Remote-Code-Execution ermöglicht. Zusätzlich machte Heise Security publik, dass eine kritische SSO-Lücke in Zoho Corp. ManageEngine-Produkten Kontenübernahmen ermöglicht.
Die Ubiquiti-Lücken sind besonders brisant: Sie erlauben unauthentifizierten Remote-Attacken, Systemänderungen vorzunehmen, auf zugrunde liegende Konten zuzugreifen und Befehle einzuschleusen. CISA hat diese Schwachstellen bereits als aktiv exploitiert bestätigt. Für deutsche Unternehmen ist das relevant — Ubiquiti UniFi OS ist Standard in vielen mittelständischen IT-Infrastrukturen, ebenso wie IBM Db2 in Banken und Konzernen. Eine zentrale Frage für DSGVO-Compliance: Wer hat erkannt, dass diese Systeme kompromittiert wurden, bevor CISA warnte?
Zoho ManageEngine ist ebenfalls weit verbreitet — es verwaltet IT-Assets und Zugriffsrechte. Eine SSO-Lücke dort bedeutet, dass Angreifer direkten Zugang zu Mitarbeiter-Accounts erhalten. Python.org ist das Download-Zentrum für eine Programmiersprache mit Millionen von Nutzern; eine Manipulation dort hätte Supply-Chain-Effekt gehabt.
Handlung jetzt erforderlich
Wer Python.org, Ubiquiti, IBM Db2 oder Zoho ManageEngine nutzt, sollte sofort prüfen, ob Patches verfügbar sind und einspielen. Für kritische Infrastruktur-Komponenten wie Ubiquiti empfiehlt sich ein strukturiertes Red-Team-Assessment, bevor interne Penetration Tests beginnen — um zu sehen, wie weit ein Angreifer mit dieser Lücke tatsächlich kommt. Für alle DACH-Firmen: Dokumentiert, wann die Patches eingespielt wurden und ob Anomalien in Logs existieren.
Quellen
- Golem.de: 12 Jahre alter Bug: Manipulierbare Download-Links auf Python.org
- Heise Security: Sicherheitsupdate: Kritische Client-Handshake-Lücke bedroht IBM Db2
- SecurityWeek: Critical Ubiquiti Vulnerabilities in Attackers' Crosshairs
- Heise Security: Ubiquiti UniFi OS-Sicherheitslücken werden angegriffen
- Heise Security: Zoho Corp. ManageEngine: Kritische SSO-Lücke ermöglicht Kontenübernahme
- Bleeping Computer: CISA warns of max severity Ubiquiti flaws exploited in attacks
- SecurityWeek: 25-Year-Old Vulnerability Patched in Curl