SecBoard
Zurück zur Übersicht
Niedrig12 / 100Konfidenz: Mittel
CVSS6.8EPSS0.5 %Über Netz erreichbarOhne Zutun des Nutzers

Nutzer sollten ihre OpenBao-Installationen umgehend auf Version 2.5.5 oder neuer aktualisieren, um die Sicherheitslücken zu schließen.

Hoechster CVSS-Basiswert 6.8+12

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [mittel] OpenBao: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere kritische Schwachstellen in OpenBao, einer Open-Source-Lösung für Secrets Management, ermöglichen authentifizierten Angreifern die Erlangung von Administratorrechten, Datenmanipulation und Denial-of-Service. Betroffen sind alle OpenBao-Versionen kleiner als 2.5.5 auf UNIX- und anderen Plattformen. Nutzern wird dringend empfohlen, umgehend auf die neueste Version 2.5.5 zu aktualisieren, um die Sicherheitslücken zu schließen.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen authentifizierten Angreifern, Administratorrechte zu erlangen, sensible Daten zu manipulieren und Dienste zu stören. Dies kann zu einem vollständigen Verlust der Kontrolle über Secrets und kritische Infrastrukturen führen.

Realistisch schlimmster Fall: Authentifizierte Angreifer könnten vollständige Kontrolle über die Secrets-Management-Lösung erlangen, sensible Informationen offenlegen, Daten manipulieren und einen Denial-of-Service verursachen, was weitreichende Auswirkungen auf die Sicherheit und den Betrieb haben könnte.

Key Facts

 

CVSS
6.8 · MEDIUM
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
Zuweisende CNA
security-advisories@github.com
CVSS
6.5 · MEDIUM
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
security-advisories@github.com
CVSS
unbekannt
EPSS
0.4%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
Zuweisende CNA
security-advisories@github.com
CVSS
unbekannt
EPSS
0.4%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
0.0.0-20260617103935-d3c1cc64b1ae
Zuweisende CNA
security-advisories@github.com

Betroffen

Alle Nutzer von OpenBao-Versionen kleiner als 2.5.5 sind betroffen, insbesondere auf UNIX- und anderen Plattformen.

Prüfen

3
  • Überprüfen Sie die aktuell installierte Version von OpenBao. Wenn diese kleiner als 2.5.5 ist, ist Ihre Organisation betroffen.
  • Stellen Sie sicher, dass alle OpenBao-Instanzen auf die neueste Version 2.5.5 oder höher aktualisiert werden.
1 weitere
  • Überprüfen Sie die Zugriffsprotokolle auf ungewöhnliche Aktivitäten oder unautorisierte Zugriffsversuche, die auf eine Ausnutzung der Schwachstellen hindeuten könnten.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Schwachstellen (z.B. CVE-IDs) in OpenBao behoben wurden.
  • Der genaue Mechanismus der Authentifizierung, der für die Ausnutzung der Schwachstellen erforderlich ist, ist nicht detailliert beschrieben.
  • Es wird nicht angegeben, ob es bereits aktive Ausnutzungen dieser Schwachstellen gibt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(5)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1068Exploitation for Privilege Escalationzugeordnet

ermöglichen authentifizierten Angreifern die Erlangung von Administratorrechten

T1499Denial of Servicezugeordnet

Denial-of-Service

T1530Data from Cloud Storagezugeordnet

disclose sensitive information

T1562Impair Defenseszugeordnet

bypass security

T1565Data Manipulationzugeordnet

Datenmanipulation

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
mittel