SecBoard
Zurück zur Übersicht
Niedrig15 / 100Konfidenz: Mittel
Keine strukturierten CVE-Daten
▸Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hinweis auf verfuegbaren Angriffscode: public exploit+10
  • Betrifft KRITIS-nahe Branche: energie+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
  • 4 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-95102, CVE-2026-97363, CVE-2026-97212, CVE-2026-93474

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Monta monta.app

ICS-CERT Advisories·
Originalartikel lesen bei ICS-CERT Advisories

Monta monta.app-Ladesäulen sind weltweit von kritischen Schwachstellen betroffen, die es Angreifern ermöglichen, administrative Kontrolle zu erlangen oder Ladedienste zu stören. Alle Versionen der App sind anfällig für fehlende Authentifizierung und unzureichende Sitzungsverwaltung. Monta arbeitet an der Einführung authentifizierter Verbindungen und rät Betreibern, OCPP 1.6 Security Profile 2 zu aktivieren.

SecBoard-Einordnung

Angreifer könnten Ladesäulen manipulieren, den Betrieb stören oder unbefugten Zugriff auf administrative Funktionen erhalten, was zu finanziellen Verlusten und Reputationsschäden führen kann.

Realistisch schlimmster Fall: Der schlimmste Fall ist die vollständige Übernahme von Ladesäulen, die Deaktivierung von Diensten oder die Manipulation von Ladevorgängen, was zu weitreichenden Ausfällen im Ladeinfrastruktur-Netzwerk führt.

Empfehlung: Betreiber sollten umgehend OCPP 1.6 Security Profile 2 aktivieren und sicherstellen, dass alle Monta-Anwendungen auf die neuesten, gepatchten Versionen aktualisiert werden, sobald diese verfügbar sind. Zudem sollten sie die Implementierung authentifizierter Verbindungen durch Monta aktiv verfolgen.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Betreiber von Monta monta.app-Ladesäulen weltweit sind betroffen.

Prüfen

3
  • ▸Überprüfen Sie, ob OCPP 1.6 Security Profile 2 auf allen Monta-Ladesäulen aktiviert ist.
  • ▸Stellen Sie sicher, dass alle Monta monta.app-Installationen auf dem neuesten Stand sind und die von Monta bereitgestellten Patches angewendet wurden.
▸ 1 weitere
  • ▸Überwachen Sie den Netzwerkverkehr zu und von Monta-Ladesäulen auf ungewöhnliche Authentifizierungsversuche oder Dienstunterbrechungen.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen Versionen der Monta monta.app betroffen sind, außer 'alle Versionen'.
  • ▸Die genaue Methode, wie Angreifer administrative Kontrolle erlangen, ist nicht detailliert beschrieben.
  • ▸Es wird nicht spezifiziert, ob bereits Angriffe in freier Wildbahn beobachtet wurden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir VPN extern erreichbar?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1078Valid Accountszugeordnet

„administrative Kontrolle zu erlangen“

T1133External Remote Serviceszugeordnet

„fehlende Authentifizierung und unzureichende Sitzungsverwaltung“

T1499Endpoint Denial of Servicezugeordnet

„Ladedienste zu stören“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

ICS-CERT AdvisoriesPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.