Aktualisieren Sie alle CISA Malcolm-Instanzen umgehend auf die neueste Version (September 2026 oder später).
▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Hinweis auf verfuegbaren Angriffscode: public exploit+10
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Betrifft KRITIS-nahe Branche: energie+5
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Fuer 15 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
CISA Malcolm
Betroffen sind ältere Versionen von CISA Malcolm (vor September 2026) weltweit, insbesondere in kritischen Infrastrukturbereichen wie Energie und IT. Angreifer können durch mehrere Schwachstellen, darunter Cross-Site Scripting und OS Command Injection, unautorisierten Zugriff erlangen, Daten manipulieren oder Systembefehle ausführen. Nutzern wird dringend empfohlen, ihre Malcolm-Instanzen auf die neueste Version (September 2026 oder später) zu aktualisieren, um diese Sicherheitslücken zu schließen.
SecBoard-Einordnung
Diese Schwachstellen können unautorisierten Zugriff ermöglichen, was zu Datenmanipulation oder der Ausführung von Systembefehlen führen kann, wodurch die Integrität und Verfügbarkeit kritischer Systeme gefährdet wird.
Realistisch schlimmster Fall: Angreifer könnten vollständige Kontrolle über betroffene CISA Malcolm-Instanzen erlangen, kritische Infrastruktursysteme kompromittieren und weitreichende Betriebsunterbrechungen oder Datenverluste verursachen.
Key Facts· 12 / 15
Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.
- CVSS
- unbekannt
- EPSS
- 0.6%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.5%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.5%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.5%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.5%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.4%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.4%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.4%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.4%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.4%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.4%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
- CVSS
- unbekannt
- EPSS
- 0.4%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- ics-cert@hq.dhs.gov
Betroffen
Organisationen, die ältere Versionen von CISA Malcolm (vor September 2026) verwenden, insbesondere in kritischen Infrastrukturbereichen wie Energie und IT.
Prüfen
3- ▸Überprüfen Sie die Version Ihrer CISA Malcolm-Instanzen, um sicherzustellen, dass sie auf dem neuesten Stand (September 2026 oder später) sind.
- ▸Scannen Sie Ihre Webanwendungen auf Anzeichen von Cross-Site Scripting (XSS)-Schwachstellen.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie Systemprotokolle auf ungewöhnliche Befehlsausführungen oder unautorisierte Zugriffsversuche auf CISA Malcolm-Systeme.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Versionen vor September 2026 betroffen sind, außer der allgemeinen Angabe 'ältere Versionen'.
- ▸Der genaue Umfang der Datenmanipulation oder der Art der ausführbaren Systembefehle ist nicht detailliert.
- ▸Es wird nicht angegeben, ob die Schwachstellen aktiv ausgenutzt werden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir VPN extern erreichbar?
- Können wir Initial Access detektieren?
- Können wir Stealth detektieren?
MITRE ATT&CK(5)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer können ... Systembefehle ausführen.“
„unautorisierten Zugriff erlangen“
„Daten manipulieren“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.