Acrisure KARR BT and DR-100
Acrisure KARR BT und DR-100 Anti-Diebstahl-Systeme weisen eine Schwachstelle auf (CVE-2026-18411), die es Angreifern in Bluetooth-Reichweite ermöglicht, unautorisierte Fahrzeugbefehle auszuführen, wie das Entriegeln von Türen oder die Motorimmobilisierung. Betroffen sind alle Geräte mit Firmware-Versionen vor dem 20. Juli 2026. Nutzer sollten dringend das von Acrisure bereitgestellte Firmware-Update installieren, um das Risiko einer Ausnutzung zu minimieren.
Acrisure KARR BT und DR-100 Anti-Diebstahl-Systeme weisen eine Schwachstelle (CVE-2026-18411) auf, die unautorisierte Fahrzeugbefehle über Bluetooth ermöglicht. Angreifer können in Bluetooth-Reichweite Türen entriegeln oder Motoren immobilisieren. Betroffen sind alle Geräte mit Firmware-Versionen vor dem 20. Juli 2026, und ein dringendes Firmware-Update ist erforderlich.
Nutzer von Acrisure KARR BT und DR-100 Anti-Diebstahl-Systemen mit Firmware-Versionen vor dem 20. Juli 2026.
Diese Schwachstelle ermöglicht Angreifern die physische Kontrolle über Fahrzeuge, was zu Diebstahl oder unbefugtem Zugriff führen kann. Für Organisationen, die diese Systeme in ihrer Flotte oder für den Schutz von Vermögenswerten einsetzen, besteht ein direktes Sicherheitsrisiko.
Unautorisiertes Entriegeln von Fahrzeugen, Fahrzeugdiebstahl oder die Immobilisierung von Fahrzeugen, was zu Betriebsunterbrechungen und finanziellen Verlusten führen kann.
Installieren Sie umgehend das von Acrisure bereitgestellte Firmware-Update für alle betroffenen KARR BT und DR-100 Systeme.
- ▸Überprüfen Sie die Firmware-Versionen aller installierten Acrisure KARR BT und DR-100 Systeme, um sicherzustellen, dass diese nach dem 20. Juli 2026 datiert sind.
- ▸Stellen Sie sicher, dass alle betroffenen Systeme das neueste Firmware-Update von Acrisure erhalten und erfolgreich installiert haben.
- ▸Führen Sie eine Bestandsaufnahme aller Fahrzeuge und Vermögenswerte durch, die mit Acrisure KARR BT und DR-100 Systemen ausgestattet sind, um den Umfang der potenziellen Exposition zu verstehen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1133 External Remote Services | Low | Angreifer in Bluetooth-Reichweite |
| Impact | T1565 Data Destruction | Low | Motorimmobilisierung |
- Die genaue Methode, wie der hartcodierte Bluetooth-Authentifizierungsschlüssel ausgenutzt wird, ist nicht detailliert beschrieben.
- Es wird nicht spezifiziert, ob es bekannte Fälle der Ausnutzung dieser Schwachstelle in der Wildnis gibt.
- Die spezifischen Auswirkungen auf die in der Anfrage genannten Branchen (Energie) und Technologien (Netzwerk-Perimeter) sind im Artikel nicht aufgeführt, da die Schwachstelle fahrzeugspezifische Anti-Diebstahl-Systeme betrifft.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir VPN extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?