
Infrastruktur-Tools im Fadenkreuz: Cisco, Vite und GitLab unter aktiver Ausnutzung
Was passiert
Eine Welle koordinierter Angriffe zielt derzeit auf drei zentrale Infrastruktur-Tools ab, die in Entwicklungs- und Mail-Umgebungen weit verbreitet sind. Den Schwerpunkt bildet eine kritische SQL-Injection-Lücke (CVE-2026-76461) in Ciscos Secure Email Gateway AsyncOS, die laut Cisco und SecurityWeek bereits in der Praxis ausgenutzt wird. Die Verwundbarkeit ermöglicht es unauthentifizierten Angreifern, beliebige Befehle mit Root-Rechten auf den unterliegenden Betriebssystemen auszuführen – ohne dass Logins erforderlich sind.
Neben Cisco warnt das BSI vor massiven Angriffen auf GitLab-Instanzen, wie Golem.de berichtet. Eine Path-Traversal-Lücke in GitLab erlaubt Angreifern, Zugangsdaten und Repositorie-Daten abzugreifen. Parallel dokumentiert The Hacker News eine automatisierte Scanning-Kampagne gegen internet-exponierte Vite-Deployments, die auf Cloud-Credentials in öffentlich erreichbaren Entwicklungsservern abzielt. Vite ist ein weit verbreiteter Build-Tool für JavaScript-Projekte; wenn Entwickler versehentlich Umgebungsvariablen und API-Keys in den Dev-Servern belassen, werden diese zum Ziel.
Die Cisco-Schwachstelle betrifft AsyncOS-Versionen bis einschließlich 14.0.x und 15.0.x; Patches sind verfügbar. Beim GitLab-Fall handelt es sich um eine kritische Lücke mit hohem CVSS-Score. The Hacker News und Heise Security berichten beide über aktive Exploitation in freier Wildbahn – das bedeutet, dass Angreifer bereits erfolgreich eindringen und Systeme kompromittieren.
Ein weiterer Aspekt: Die russische Hacker-Gruppe Sandworm nutzt Cisco-Lücken, um eine verbesserte Version des Cyclops-Blink-Botnetzes zu verbreiten, den das FBI 2022 bereits disrupted hat. Das deutet auf eine gezielte, state-sponsored Kampagne hin, nicht nur auf opportunistische Cyberkriminelle.
Warum für DACH relevant
Die Bedrohung für deutschsprachige Unternehmen ist akut und mehrschichtig. Erstens: Cisco Secure Email Gateway ist in mittleren und größeren Unternehmen im DACH-Raum Quasi-Standard. Die SQL-Injection betrifft das Mail-Gateway direkt – wer diesen Weg kompromittiert, hat nicht nur Zugriff auf E-Mail-Archive, sondern oft auch auf interne Netze und Verzeichnisdienste. Das BSI hat bereits mehrere Incidents mit dieser CVE dokumentiert.
Zweitens unterliegen Unternehmen in Deutschland und der EU der DSGVO. Wenn über Cisco Email Gateway oder GitLab personenbezogene Daten abfließen, muss das innerhalb von 72 Stunden der Behörde und ggf. den betroffenen Personen gemeldet werden. Eine ungepatcht gelassene Cisco-Installation ist hier ein dokumentierbares Fahrlässigkeitsrisiko, das zu Bußgeldern bis 20 Millionen Euro führen kann.
Drittens: GitLab wird von vielen deutschen Softwarehäusern und Mittelständlern gehostet – teils Cloud-basiert, teils on-premise. Eine Path-Traversal-Lücke, die Zugangsdaten ausliest, gefährdet nicht nur den eigenen Quellcode, sondern auch die Quellcodes von Kunden und Partnern. Für Pentesting-Labs und Security-Assessments ist das besonders kritisch, da hier oft hochsensible Test-Umgebungen in GitLab verwaltet werden.
Viertens: Die KI-Schwarmattacken nutzen genau solche Infrastruktur-Zugänge als Einstiegspunkt. Hat ein Angreifer erst Mail-Gateways und Repositories kompromittiert, kann er KI-gestützte Reconnaissance betreiben und die Angriffsfläche exponentiell erweitern.
Das BSI und das BfDI haben diese Lücken als prioritär eingestuft. Unternehmen, die noch nicht reagiert haben, verstoßen effektiv gegen ihre IT-Sicherheitspflichten nach TISAX und NIS2-Direktive.
Was du jetzt tun/wissen solltest
Der praktische Imperativ ist klar: Patchen ist nicht optional, sondern ein unmittelbares Gebot. Für Cisco-Umgebungen bedeutet das, AsyncOS auf 14.1.x, 15.1.x oder höher zu aktualisieren – und zwar nicht erst in zwei Monaten, sondern innerhalb der nächsten 48 bis 72 Stunden. Parallel sollten Netzwerk-Teams ihre Firewall-Logs analysieren, ob bereits verdächtige SQL-Injection-Versuche protokolliert wurden. Das CISA und BSI stellen IOCs (Indicators of Compromise) bereit, die direkt in SIEM-Systeme integriert werden können. Für GitLab-Instanzen gilt ebenso: sofortiges Patching und eine Überprüfung der Zugriffslogs, um festzustellen, ob die Path-Traversal-Lücke bereits missbraucht wurde. Vite-Projekte erfordern ein konzeptionelles Update: Entwickler sollten verstehen, dass dev-server niemals mit echten API-Keys oder Cloud-Credentials in Umgebungsvariablen laufen dürfen – Secrets-Management-Tools wie HashiCorp Vault oder AWS Secrets Manager sind Standard. Der Pentesting- und Security-Assessment-Bereich wird hier zum Hebel: Unternehmen sollten jetzt eine gezielte Audit-Kampagne starten und überprüfen, welche Infrastruktur-Tools tatsächlich exponiert sind und wie lange sie bereits kompromittiert sein könnten. Das ist nicht nur ein technisches Problem, sondern ein Compliance- und Reputationsrisiko – und es erfordert sofortige, dokumentierte Maßnahmen.
Mehr zum Thema im Ressort KI-Pentesting.
Quellen
- The Hacker News – Mass-Scanning Campaign Exploits Vite Flaw
- Dark Reading – Sandworm Chains Cisco Vulnerabilities
- SecurityWeek – Root RCE Zero-Day in Cisco Secure Email Gateway
- arXiv – BadEngram: Backdoor Attack on Gated Memory Components in LLMs
- The Hacker News – Cisco Secure Email Gateway Flaw Exploited
- Heise Security – Angreifer missbrauchen SQL-Schwachstelle in Ciscos Secure E-Mail-Gateway
- Golem.de – BSI warnt vor laufenden Angriffen auf Gitlab
- Help Net Security – Cisco patches actively exploited email gateway zero-day