▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hinweis auf verfuegbaren Angriffscode: public exploit+10
- Betrifft KRITIS-nahe Branche: energie+5
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
- 4 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-95102, CVE-2026-97363, CVE-2026-97212, CVE-2026-93474
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Monta monta.app
Monta monta.app-Ladesäulen sind weltweit von kritischen Schwachstellen betroffen, die es Angreifern ermöglichen, administrative Kontrolle zu erlangen oder Ladedienste zu stören. Alle Versionen der App sind anfällig für fehlende Authentifizierung und unzureichende Sitzungsverwaltung. Monta arbeitet an der Einführung authentifizierter Verbindungen und rät Betreibern, OCPP 1.6 Security Profile 2 zu aktivieren.
SecBoard-Einordnung
Angreifer könnten Ladesäulen manipulieren, den Betrieb stören oder unbefugten Zugriff auf administrative Funktionen erhalten, was zu finanziellen Verlusten und Reputationsschäden führen kann.
Realistisch schlimmster Fall: Der schlimmste Fall ist die vollständige Übernahme von Ladesäulen, die Deaktivierung von Diensten oder die Manipulation von Ladevorgängen, was zu weitreichenden Ausfällen im Ladeinfrastruktur-Netzwerk führt.
Empfehlung: Betreiber sollten umgehend OCPP 1.6 Security Profile 2 aktivieren und sicherstellen, dass alle Monta-Anwendungen auf die neuesten, gepatchten Versionen aktualisiert werden, sobald diese verfügbar sind. Zudem sollten sie die Implementierung authentifizierter Verbindungen durch Monta aktiv verfolgen.
Key Facts
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Betreiber von Monta monta.app-Ladesäulen weltweit sind betroffen.
Prüfen
3- ▸Überprüfen Sie, ob OCPP 1.6 Security Profile 2 auf allen Monta-Ladesäulen aktiviert ist.
- ▸Stellen Sie sicher, dass alle Monta monta.app-Installationen auf dem neuesten Stand sind und die von Monta bereitgestellten Patches angewendet wurden.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie den Netzwerkverkehr zu und von Monta-Ladesäulen auf ungewöhnliche Authentifizierungsversuche oder Dienstunterbrechungen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Versionen der Monta monta.app betroffen sind, außer 'alle Versionen'.
- ▸Die genaue Methode, wie Angreifer administrative Kontrolle erlangen, ist nicht detailliert beschrieben.
- ▸Es wird nicht spezifiziert, ob bereits Angriffe in freier Wildbahn beobachtet wurden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir VPN extern erreichbar?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„administrative Kontrolle zu erlangen“
„fehlende Authentifizierung und unzureichende Sitzungsverwaltung“
„Ladedienste zu stören“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
Branchenlage