Sie sind hier: Startseite » IT Security

Ausgezeichnet mit zwei Pwnie Awards


Cyberabwehr 2025: OpenSSH-Analyse und was beim Patchen zählt
Warum die Erkenntnisse aus den OpenSSH-Lücken für Security-Teams jetzt entscheidend sind


Von Saeed Abbasi, Senior Manager Product Management for Security Research bei Qualys

Die Auszeichnung mit zwei Pwnie Awards auf Black Hat und DEF CON ist für uns eine Bestätigung unserer Arbeit an OpenSSH. Prämiert wurden regreSSHion (CVE-2024-6387) sowie unsere mehrjährige Analyse, die unter anderem CVE-2025-26465 aufgedeckt hat. Awards sind ein guter Anlass, über die eigentliche Bedeutung dieser Funde zu sprechen: Welche Schlüsse können Security-Teams daraus für ihre tägliche Praxis ziehen?

Warum diese Entdeckungen zählen
regreSSHion ist eine pre-auth Remote Code Execution im OpenSSH-Server auf glibc-basierten Linux-Systemen – die erste ihrer Art seit fast zwanzig Jahren. Die Schwachstelle war 2006 behoben, wurde jedoch 2020 unbeabsichtigt wieder eingeführt. Das zeigt, wie wichtig konsequente Regressionstests in der Software-Lieferkette sind.

CVE-2025-26465 verdeutlicht, wie Konfigurationen das Sicherheitsniveau beeinflussen. Ist VerifyHostKeyDNS aktiviert, kann ein Machine-in-the-Middle-Angreifer schon beim Verbindungsaufbau falsche Schlüssel platzieren. Die Auszeichnung “Epic Achievement” würdigt diesen mehrjährigen Analyseansatz, zu dem auch weitere Funde wie CVE-2025-26466 gehören.

Was die Daten über Patchen zeigen
Für unsere Auswertung wurden mehr als 8,8 Millionen anonymisierte Vulnerability-Lifecycle-Ereignisse aus vielen unterschiedlichen Unternehmensumgebungen betrachtet. Das Ergebnis zeigt einen klaren Trend: Etwa die Hälfte aller Schwachstellen wird am selben Tag geschlossen, der Großteil innerhalb der ersten 30 Tage. Danach flacht die Kurve deutlich ab und ein Long-Tail bleibt bestehen. Diese Werte spiegeln aggregierte Daten über viele Organisationen wider und sind keine feste Restquote pro Unternehmen. Gerade in diesem langen Restzeitraum entstehen häufig Sicherheitsvorfälle.

Was Security Teams tun können
Alles, was aus dem Internet erreichbar und ausnutzbar ist, sollte höchste Priorität haben und so schnell wie möglich behoben werden. Eine Priorisierung nach realer Ausnutzbarkeit und tatsächlicher Exponierung verschiebt die kritischsten Patches an den Anfang. Automatisierung bei Erkennung, Priorisierung und Verteilung ermöglicht es, in Stunden statt in Wochen zu reagieren. Same-Day-Patching ist weniger eine Frage des Aufwands als vielmehr das Ergebnis klarer Richtlinien und eingespielter Prozesse.

Zusammenarbeit als Schlüssel
Die Pwnie Awards sind ein willkommener Anlass, um auf diese Themen aufmerksam zu machen. Der nachhaltige Effekt entsteht durch enge Zusammenarbeit mit Maintainern, Anbietern und der Research-Community. Verantwortungsvolle Offenlegung und schnelle Patches verbessern die Ausgangslage für alle. Unser Ziel bleibt, Erkenntnisse zeitnah in belastbare Praxis umzusetzen – und den Zeitraum, in dem Angreifer eine Chance haben, so kurz wie möglich zu halten. (Qualys: ra)

eingetragen: 27.08.25

Qualys: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: IT Security

Markt, Branche & Security-Tipps

  • Nur bei schwersten Straftaten zulässig

    Das Bundesverfassungsgericht hat den Einsatz sogenannter Staatstrojaner teilweise für verfassungswidrig erklärt. Dazu erklärt Bitkom-Hauptgeschäftsführer Dr. Bernhard Rohleder: "Bitkom begrüßt das Urteil des Bundesverfassungsgerichts, das dem Einsatz des sogenannten Staatstrojaners enge Grenzen setzt. Die Karlsruher Richter betonen zu Recht, dass der Eingriff in die digitale Privatsphäre nur bei schwersten Straftaten zulässig ist. Der Gesetzgeber ist nun in der Pflicht nachzubessern und Rechtssicherheit für die Anbieter digitaler Dienste und von Telekommunikationslösungen zu schaffen."

  • Zusätzlich an Schlagkraft gewonnen

    Orange Cyberdefense, die Cybersecurity-Tochtergesellschaft von Orange, hat 100 Prozent der Anteile von ensec übernommen, einem Schweizer Cybersecurity-Unternehmen, das für seine Expertise in Beratung, IT-Sicherheitsintegration und Managed Security Services bekannt ist. Der maßgeschneiderte Support von ensec deckt ein breites Portfolio von Produkten führender Cybersecurity-Anbieter ab. Die strategische Übernahme, die am 23. Juli 2025 abgeschlossen wurde, wird die bestehende Präsenz von Orange Cyberdefense in der Schweiz gezielt erweitern.

  • Kommunikationskanal mitnichten zerstört

    In letzter Zeit konnte man häufig von erfolgreichen Schlägen verschiedener Polizeibehörden unterschiedlicher Staaten gegen Strukturen von Cyber-Kriminellen lesen. Unter anderem wurde das Darknet-Forum BreachForums, eines der wichtigsten der cyber-kriminellen Szene, unter die Kontrolle von Ermittlern gestellt. Wer nun aber glaubt, dass solche Schläge ein Grund zum Feiern sind, der denkt nicht an morgen, denn bald nach der Abschaltung tauchten etliche Nachfolger oder sogar Kopisten auf. Hinzu kommt sogar, dass die Betreiber des Hacker-Forums DarkForums, welches BreachForums beinahe in allen Punkten spiegelt, stolz verkündet haben, dass sie über die Messenger App Telegram den Kanal Jacuzzi weiter betreiben, der zuvor der offizielle Chatroom der BreachForums war.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen