urn:uuid:72595d37-5e23-4d48-9c9f-67a6a47c2f53
heise security News
2025-12-26T12:00:00.000Z
Heise - Content
Heise
https://www.heise.de
Copyright (c) Heise Medien
urn:bid:5001428
2025-12-26T12:00:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Seit einigen Wochen gibt es Verwunderung über ausbleibende Google-Play-Dienstupdates auf Samsung-Smartphones. Jetzt erklärt Samsung das.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Samsung-explains-the-absence-of-Google-Play-Services-updates-11124994.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSamsung-erklaert-ausbleibende-Google-Play-Dienstupdates-11124911.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSamsung-erklaert-ausbleibende-Google-Play-Dienstupdates-11124911.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Samsung-erklaert-ausbleibende-Google-Play-Dienstupdates-11124911.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Samsung-Ausbleibende-Google-Play-Dienstupdates-sind-Absicht/forum-574600/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>46</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Editorial,Illistrative.,Software,Update,On,Android.,The,Samsung,Phone,Is"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Bk87/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-26T13:00:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>26.12.2025,
</span>
<span class="a-datetime__time ">13:00
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Samsung-explains-the-absence-of-Google-Play-Services-updates-11124994.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Seit einiger Zeit brodelt es in der Gerüchteküche, weil Samsung-Smartphones offenbar keine Google-Play-Dienstupdates mehr erhalten. Spekulationen über die Gründe gibt es reichlich. heise online hat bei Samsung nachgefragt – und nun hat der Hersteller das beobachtete Phänomen erklärt.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Samsung sagte gegenüber heise online: „Bei der Einführung neuer Geräte oder größerer One UI-Updates spielt Samsung ausschließlich Software aus, die das Unternehmen verifiziert hat. Samsung hat die Verteilung von Google-Updates vorübergehend ausgesetzt, um mögliche Probleme zu vermeiden.“ Es sei derzeit geplant, „das Google-Update im Januar 2026 aufzunehmen.“</p>
<p>Es handelt sich demnach um eine bewusste Entscheidung und um einen kontrollierten Vorgang. Aus IT-Sicherheitssicht stellt das anscheinend kein Problem dar, andernfalls würde Samsung die Aktualisierungen von Google sicherlich verteilen. Das Unternehmen achtet bei den Galaxy-Smart-Devices sehr auf die Gerätesicherheit, da diese der Grund dafür ist, dass die Geräte auch im Business-Umfeld häufig eingesetzt werden.</p>
<h3 class="subheading" id="nav_temporäre__0">Temporäre Aussetzung der Google-Play-Dienstupdates</h3>
<p>Smartphones mit Android-Betriebssystem erhalten allgemein mehrere Aktualisierungen, bei Samsung die größeren Systemupdates etwa ein- bis zweimal im Jahr. Dazu die <a href="http://www.heise.de/news/Schlecht-fuer-Custom-ROMs-Google-aendert-Android-Sicherheitspatch-Strategie-10645581.html">inzwischen nur noch quartalsweise bereitgestellten Sicherheitsaktualisierungen</a> von Google für Android. Für die zeichnen die Gerätehersteller selbst verantwortlich. Unabhängig davon gibt es schließlich die Google-Play-Updates, die Google selbst eigentlich monatlich bereitstellt und verteilt. </p>
<p>Besitzer von <a href="http://www.heise.de/news/Samsung-Galaxy-Play-Dienste-Updates-fehlen-seit-Monaten-11118002.html">Samsung-Smartphones haben zuletzt häufiger beobachtet</a>, dass zum Beispiel das Android-Systemupdate auf ihrem Gerät angeboten wurde und damit der Sicherheitslevel auf dem aktuellen Stand 1. Dezember 2025 landet. Jedoch verharrt die Google-Play-Systemupdate-Fassung beispielsweise auf dem Stand 1. Juli 2025, 1. August 2025 oder 1. September 2025 und führt damit zu Irritationen.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Gerüchte zu den Gründen sind mit der offiziellen Stellungnahme hinfällig. Samsung-Gerätebesitzer müssen sich offenbar keine Sorgen machen, da das Unternehmen dieses Verhalten bewusst hervorruft und dabei die (Sicherheits-)Lage im Blick hat.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an">
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1200x693-0a0922712f76d80d.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1830x500-ccd1397a9bb3a6ed.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11124911"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11124911: Samsung: Ausbleibende Google-Play-Dienstupdates sind Absicht"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Seit einigen Wochen gibt es Verwunderung über ausbleibende Google-Play-Dienstupdates auf Samsung-Smartphones. Jetzt erklärt Samsung das.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Samsung-explains-the-absence-of-Google-Play-Services-updates-11124994.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSamsung-erklaert-ausbleibende-Google-Play-Dienstupdates-11124911.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSamsung-erklaert-ausbleibende-Google-Play-Dienstupdates-11124911.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Samsung-erklaert-ausbleibende-Google-Play-Dienstupdates-11124911.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Samsung-Ausbleibende-Google-Play-Dienstupdates-sind-Absicht/forum-574600/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>46</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/2/8/shutterstock_1915736533-a7989f0ac3bc30be.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Editorial,Illistrative.,Software,Update,On,Android.,The,Samsung,Phone,Is"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Bk87/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-26T13:00:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>26.12.2025,
</span>
<span class="a-datetime__time ">13:00
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Samsung-explains-the-absence-of-Google-Play-Services-updates-11124994.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Seit einiger Zeit brodelt es in der Gerüchteküche, weil Samsung-Smartphones offenbar keine Google-Play-Dienstupdates mehr erhalten. Spekulationen über die Gründe gibt es reichlich. heise online hat bei Samsung nachgefragt – und nun hat der Hersteller das beobachtete Phänomen erklärt.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Samsung sagte gegenüber heise online: „Bei der Einführung neuer Geräte oder größerer One UI-Updates spielt Samsung ausschließlich Software aus, die das Unternehmen verifiziert hat. Samsung hat die Verteilung von Google-Updates vorübergehend ausgesetzt, um mögliche Probleme zu vermeiden.“ Es sei derzeit geplant, „das Google-Update im Januar 2026 aufzunehmen.“</p>
<p>Es handelt sich demnach um eine bewusste Entscheidung und um einen kontrollierten Vorgang. Aus IT-Sicherheitssicht stellt das anscheinend kein Problem dar, andernfalls würde Samsung die Aktualisierungen von Google sicherlich verteilen. Das Unternehmen achtet bei den Galaxy-Smart-Devices sehr auf die Gerätesicherheit, da diese der Grund dafür ist, dass die Geräte auch im Business-Umfeld häufig eingesetzt werden.</p>
<h3 class="subheading" id="nav_temporäre__0">Temporäre Aussetzung der Google-Play-Dienstupdates</h3>
<p>Smartphones mit Android-Betriebssystem erhalten allgemein mehrere Aktualisierungen, bei Samsung die größeren Systemupdates etwa ein- bis zweimal im Jahr. Dazu die <a href="http://www.heise.de/news/Schlecht-fuer-Custom-ROMs-Google-aendert-Android-Sicherheitspatch-Strategie-10645581.html">inzwischen nur noch quartalsweise bereitgestellten Sicherheitsaktualisierungen</a> von Google für Android. Für die zeichnen die Gerätehersteller selbst verantwortlich. Unabhängig davon gibt es schließlich die Google-Play-Updates, die Google selbst eigentlich monatlich bereitstellt und verteilt. </p>
<p>Besitzer von <a href="http://www.heise.de/news/Samsung-Galaxy-Play-Dienste-Updates-fehlen-seit-Monaten-11118002.html">Samsung-Smartphones haben zuletzt häufiger beobachtet</a>, dass zum Beispiel das Android-Systemupdate auf ihrem Gerät angeboten wurde und damit der Sicherheitslevel auf dem aktuellen Stand 1. Dezember 2025 landet. Jedoch verharrt die Google-Play-Systemupdate-Fassung beispielsweise auf dem Stand 1. Juli 2025, 1. August 2025 oder 1. September 2025 und führt damit zu Irritationen.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Gerüchte zu den Gründen sind mit der offiziellen Stellungnahme hinfällig. Samsung-Gerätebesitzer müssen sich offenbar keine Sorgen machen, da das Unternehmen dieses Verhalten bewusst hervorruft und dabei die (Sicherheits-)Lage im Blick hat.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an">
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1200x693-0a0922712f76d80d.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1830x500-ccd1397a9bb3a6ed.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11124911"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11124911: Samsung: Ausbleibende Google-Play-Dienstupdates sind Absicht"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-26T12:00:00.000Z
urn:bid:5001418
2025-12-25T17:19:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
MongoDB warnt vor einer schwerwiegenden Sicherheitslücke, die neuere Versionen betrifft. Admins sollten umgehend patchen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/MongoDB-Critical-Security-Vulnerability-in-NoSQL-Database-11124896.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FMongoDB-kritische-Sicherheitsluecke-in-NoSQL-Datenbank-11124891.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FMongoDB-kritische-Sicherheitsluecke-in-NoSQL-Datenbank-11124891.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/MongoDB-kritische-Sicherheitsluecke-in-NoSQL-Datenbank-11124891.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/MongoDB-kritische-Sicherheitsluecke-in-NoSQL-Datenbank/forum-574590/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>7</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Sashkin/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-25T18:19:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>25.12.2025,
</span>
<span class="a-datetime__time ">18:19
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Kathrin-Stoll-4802775"
class="creator__link"
>Kathrin Stoll</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/MongoDB-Critical-Security-Vulnerability-in-NoSQL-Database-11124896.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Das Sicherheitsteam der NoSQL-Datenbank-Software <a href="http://www.heise.de/news/Datenbanken-und-KI-MongoDB-uebernimmt-AI-Voyage-10294394.html">MongoDB</a> hat am Freitag in eine schwerwiegende Sicherheitslücke dokumentiert: „Ein clientseitiger Exploit der zlib-Implementierung des Servers kann nicht initialisierten Heap-Speicher zurückgeben, ohne dass eine Authentifizierung am Server erforderlich ist. Wir empfehlen dringend, so schnell wie möglich auf eine korrigierte Version zu aktualisieren.“</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Angreifer können einen Fehler in der Kompressionssoftware zlib ausnutzen, um auf nicht zurückgesetzten dynamischen Arbeitsspeicher (heap memory) zuzugreifen, wo möglicherweise noch alte Daten, etwa Passwörter, Schlüssel oder andere sensible Daten liegen. Die Zugangsdaten für die Datenbank bräuchte ein Angreifer dafür nicht. Eine Benutzerinteraktion ist dafür <a href="https://www.bleepingcomputer.com/news/security/mongodb-warns-admins-to-patch-severe-rce-flaw-immediately/" rel="external noopener" target="_blank">laut BleepingComputer</a> nicht nötig.</p>
<p>Die Schwachstelle betrifft die folgenden MongoBB-Server-Versionen:</p>
<p>MongoDB 8.2.0 bis 8.2.3<br>MongoDB 8.0.0 bis 8.0.16<br>MongoDB 7.0.0 bis 7.0.26<br>MongoDB 6.0.0 bis 6.0.26<br>MongoDB 5.0.0 bis 5.0.31<br>MongoDB 4.4.0 bis 4.4.29</p>
<p>Sowie jeweils alle</p>
<p>MongoDB Server v4.2 Versionen<br>MongoDB Server v4.0 Versionen<br>MongoDB Server v3.6 Versionen</p>
<p>Diese sind jeweils auf MongoDB 8.2.3, 8.017, 7.0.28, 6.0.27, 5.0.32 oder 4.4.30 upzugraden.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Die unter CVE-2025-14847 veröffentlichte Sicherheitslücke gilt als kritisch und hat einen CVSS-Score von 8,7. <br>Wer nicht sofort auf eine der gepatchten Versionen upgraden kann, soll die zlib-Komprimierung auf dem MongoDB-Server deaktivieren. Das geht laut der <a href="https://jira.mongodb.org/browse/SERVER-115508" rel="external noopener" target="_blank">MongoDB-Warnung</a>, „indem man <code>mongod</code> oder <code>mongos</code> mit einer <code>networkMessageCompressors</code> - oder <code>net.compression.compressors</code> -Option startet, die zlib explizit ausschließt.“</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>MongoDB wird weltweit von mehr als 62.000 Kunden genutzt. Das Datenbankmanagementsystem sichert Daten in BSON-Dokumenten (Binary JSON) statt wie klassische relationale SQL-Datenbanken wie MySQL oder PostgreSQL in Tabellen.</p>
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:kst@heise.de" title="Kathrin Stoll">kst</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11124891"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11124891: MongoDB: kritische Sicherheitslücke in NoSQL-Datenbank"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
MongoDB warnt vor einer schwerwiegenden Sicherheitslücke, die neuere Versionen betrifft. Admins sollten umgehend patchen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/MongoDB-Critical-Security-Vulnerability-in-NoSQL-Database-11124896.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FMongoDB-kritische-Sicherheitsluecke-in-NoSQL-Datenbank-11124891.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FMongoDB-kritische-Sicherheitsluecke-in-NoSQL-Datenbank-11124891.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/MongoDB-kritische-Sicherheitsluecke-in-NoSQL-Datenbank-11124891.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/MongoDB-kritische-Sicherheitsluecke-in-NoSQL-Datenbank/forum-574590/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>7</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/1/4/1/8/shutterstock_2033447216-517f581df15bd93c.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Sashkin/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-25T18:19:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>25.12.2025,
</span>
<span class="a-datetime__time ">18:19
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Kathrin-Stoll-4802775"
class="creator__link"
>Kathrin Stoll</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/MongoDB-Critical-Security-Vulnerability-in-NoSQL-Database-11124896.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Das Sicherheitsteam der NoSQL-Datenbank-Software <a href="http://www.heise.de/news/Datenbanken-und-KI-MongoDB-uebernimmt-AI-Voyage-10294394.html">MongoDB</a> hat am Freitag in eine schwerwiegende Sicherheitslücke dokumentiert: „Ein clientseitiger Exploit der zlib-Implementierung des Servers kann nicht initialisierten Heap-Speicher zurückgeben, ohne dass eine Authentifizierung am Server erforderlich ist. Wir empfehlen dringend, so schnell wie möglich auf eine korrigierte Version zu aktualisieren.“</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Angreifer können einen Fehler in der Kompressionssoftware zlib ausnutzen, um auf nicht zurückgesetzten dynamischen Arbeitsspeicher (heap memory) zuzugreifen, wo möglicherweise noch alte Daten, etwa Passwörter, Schlüssel oder andere sensible Daten liegen. Die Zugangsdaten für die Datenbank bräuchte ein Angreifer dafür nicht. Eine Benutzerinteraktion ist dafür <a href="https://www.bleepingcomputer.com/news/security/mongodb-warns-admins-to-patch-severe-rce-flaw-immediately/" rel="external noopener" target="_blank">laut BleepingComputer</a> nicht nötig.</p>
<p>Die Schwachstelle betrifft die folgenden MongoBB-Server-Versionen:</p>
<p>MongoDB 8.2.0 bis 8.2.3<br>MongoDB 8.0.0 bis 8.0.16<br>MongoDB 7.0.0 bis 7.0.26<br>MongoDB 6.0.0 bis 6.0.26<br>MongoDB 5.0.0 bis 5.0.31<br>MongoDB 4.4.0 bis 4.4.29</p>
<p>Sowie jeweils alle</p>
<p>MongoDB Server v4.2 Versionen<br>MongoDB Server v4.0 Versionen<br>MongoDB Server v3.6 Versionen</p>
<p>Diese sind jeweils auf MongoDB 8.2.3, 8.017, 7.0.28, 6.0.27, 5.0.32 oder 4.4.30 upzugraden.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Die unter CVE-2025-14847 veröffentlichte Sicherheitslücke gilt als kritisch und hat einen CVSS-Score von 8,7. <br>Wer nicht sofort auf eine der gepatchten Versionen upgraden kann, soll die zlib-Komprimierung auf dem MongoDB-Server deaktivieren. Das geht laut der <a href="https://jira.mongodb.org/browse/SERVER-115508" rel="external noopener" target="_blank">MongoDB-Warnung</a>, „indem man <code>mongod</code> oder <code>mongos</code> mit einer <code>networkMessageCompressors</code> - oder <code>net.compression.compressors</code> -Option startet, die zlib explizit ausschließt.“</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>MongoDB wird weltweit von mehr als 62.000 Kunden genutzt. Das Datenbankmanagementsystem sichert Daten in BSON-Dokumenten (Binary JSON) statt wie klassische relationale SQL-Datenbanken wie MySQL oder PostgreSQL in Tabellen.</p>
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:kst@heise.de" title="Kathrin Stoll">kst</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11124891"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11124891: MongoDB: kritische Sicherheitslücke in NoSQL-Datenbank"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-25T17:19:00.000Z
urn:bid:5000893
2025-12-23T10:56:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Zwei Sicherheitslücken bedrohen Hitachi Infrastructure Analytics und Ops Center. Angreifer können die Anmeldung umgehen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Patches-Hitachi-Infrastructure-Analytics-and-Ops-Center-are-vulnerable-11123897.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FPatches-Hitachi-Infrastructure-Analytics-und-Ops-Center-sind-verwundbar-11123862.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FPatches-Hitachi-Infrastructure-Analytics-und-Ops-Center-sind-verwundbar-11123862.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Patches-Hitachi-Infrastructure-Analytics-und-Ops-Center-sind-verwundbar-11123862.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Patches-Hitachi-Infrastructure-Analytics-und-Ops-Center-sind-verwundbar/forum-574524/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Ein symbolischer Updateknopf auf einer Tastatur. "
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Tatiana Popova/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-23T11:56:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">11:56
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
1 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Patches-Hitachi-Infrastructure-Analytics-and-Ops-Center-are-vulnerable-11123897.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Schwachstellen in Hitachis Analyse- und IT-Managementsoftware Infrastructure Analytics und Ops Center unter Linux gefährden Systeme. Zumindest ein Sicherheitspatch steht zum Download bereit.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_patchstatus__0">Patchstatus unklar</h3>
<p>Die in einer Warnmeldung aufgelisteten Sicherheitslücken (CVE-2025-66444, CE-2025-66445) sind mit dem Bedrohungsgrad „<strong>hoch</strong>“ eingestuft. Dabei kann im Zuge einer Cross-Site-Scripting-Attacke (XSS) Schadcode ausgeführt werden. Über die zweite Schwachstelle können Angreifer die Authentifizierung umgehen. Wie Angriffe in beiden Fällen ablaufen könnten, ist bislang nicht bekannt.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>In der Warnmeldung erwähnen die Entwickler nur die reparierte <strong>11.0.5-00-Version </strong>von Ops Center Analyzer. Ob es auch für Infrastructure Analytics Advisor einen Patch gibt, ist derzeit nicht bekannt.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11123862"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11123862: Patches: Hitachi Infrastructure Analytics und Ops Center sind verwundbar"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Zwei Sicherheitslücken bedrohen Hitachi Infrastructure Analytics und Ops Center. Angreifer können die Anmeldung umgehen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Patches-Hitachi-Infrastructure-Analytics-and-Ops-Center-are-vulnerable-11123897.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FPatches-Hitachi-Infrastructure-Analytics-und-Ops-Center-sind-verwundbar-11123862.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FPatches-Hitachi-Infrastructure-Analytics-und-Ops-Center-sind-verwundbar-11123862.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Patches-Hitachi-Infrastructure-Analytics-und-Ops-Center-sind-verwundbar-11123862.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Patches-Hitachi-Infrastructure-Analytics-und-Ops-Center-sind-verwundbar/forum-574524/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/8/9/3/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Ein symbolischer Updateknopf auf einer Tastatur. "
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Tatiana Popova/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-23T11:56:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">11:56
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
1 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Patches-Hitachi-Infrastructure-Analytics-and-Ops-Center-are-vulnerable-11123897.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Schwachstellen in Hitachis Analyse- und IT-Managementsoftware Infrastructure Analytics und Ops Center unter Linux gefährden Systeme. Zumindest ein Sicherheitspatch steht zum Download bereit.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_patchstatus__0">Patchstatus unklar</h3>
<p>Die in einer Warnmeldung aufgelisteten Sicherheitslücken (CVE-2025-66444, CE-2025-66445) sind mit dem Bedrohungsgrad „<strong>hoch</strong>“ eingestuft. Dabei kann im Zuge einer Cross-Site-Scripting-Attacke (XSS) Schadcode ausgeführt werden. Über die zweite Schwachstelle können Angreifer die Authentifizierung umgehen. Wie Angriffe in beiden Fällen ablaufen könnten, ist bislang nicht bekannt.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>In der Warnmeldung erwähnen die Entwickler nur die reparierte <strong>11.0.5-00-Version </strong>von Ops Center Analyzer. Ob es auch für Infrastructure Analytics Advisor einen Patch gibt, ist derzeit nicht bekannt.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11123862"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11123862: Patches: Hitachi Infrastructure Analytics und Ops Center sind verwundbar"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-23T10:56:00.000Z
urn:bid:4988549
2025-12-23T10:02:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Ein staatlicher Hacker erhält den Auftrag, in das Netzwerk einer ausländischen Regierung einzudringen. Doch dann verursacht die Spyware Probleme.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FDarknet-Diaries-Deutsch-Hacker-im-Staatsdienst-11099816.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FDarknet-Diaries-Deutsch-Hacker-im-Staatsdienst-11099816.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Darknet-Diaries-Deutsch-Hacker-im-Staatsdienst-11099816.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Darknet-Diaries-Deutsch-Hacker-im-Staatsdienst/forum-574521/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
</a>
</div>
<div class="a-article-header__podcast-teaser">
<a-opt-in
class="opt-in--card-layout a-u-inline"
type="Podigee"
checkbox-text="Podcasts immer laden"
>
<figure
class="opt-in__bg-image"
>
<div
>
<img
src="https://heise.cloudimg.io/width/696/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg 1008w,
https://heise.cloudimg.io/width/696/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg 696w,
https://heise.cloudimg.io/width/1392/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg 1392w
"
sizes=""
alt=""
width="696"
height="391"
class="legacy-img "
loading="lazy"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
</figure>
<div class="opt-in__content-container">
<h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2>
<p class="opt-in__description">
Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen.
</p>
<div class="opt-in__cta-container">
<label class="opt-in__cta-persistence">
<input
class="opt-in__persistence-checkbox"
type="checkbox" data-should-persist
>
Podcasts immer laden
</label>
<button class="opt-in__cta" data-opt-in>Podcast jetzt laden</button>
</div>
<p class="opt-in__footnote">
Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden.
Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden.
Mehr dazu in unserer
<a href='https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html'>Datenschutzerklärung</a>.
</p>
</div>
</a-opt-in>
</div>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-23T11:02:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">11:02
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
40 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Isabel-Gruenewald-3714259"
class="creator__link"
>Isabel Grünewald</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-collapse
class="
a-box
a-box--collapsable
a-box--full-bordered
a-toc
"
has-indicator
>
<header
data-collapse-trigger
class="
a-box__header
"
>
<span>
Inhaltsverzeichnis
</span>
</header>
<div data-collapse-target class="a-box__target">
<div class="a-box__content">
</div>
</div>
</a-collapse>
<!-- RSPEAK_START -->
<p>Dies ist das Transkript der achten und letzten Folge der ersten Staffel des Podcasts "Darknet Diaries auf Deutsch". Im Englischen Original von Jack Rhysider trägt diese Episode den Namen "<a href="https://darknetdiaries.com/episode/10/" rel="external noopener" target="_blank">Misadventures of a Nation State Actor</a>". Die zweite Staffel des deutschen Podcasts startet im Februar.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Die deutsche Produktion verantworten Isabel Grünewald und Marko Pauli von heise online. Der Podcast erscheint alle zwei Wochen auf allen gängigen Podcast-Plattformen und kann <a href="https://darknet-diaries-deutsch.podigee.io/" rel="external noopener" target="_blank">hier abonniert</a> werden.</p>
<p><strong>JACK </strong>(Intro): Stellt euch James Bond vor. Bevor Bond auf eine Mission geht, erhält er von Q wichtige Ausrüstung. Bei einer Mission war das z.B.: ein Ring, der einen Ton mit einer ultrahohen Frequenz aussendet. Wenn man den Richtung Fenster hielt, ließ er das Glas zerspringen. </p>
<p>Auf dieser Mission jedenfalls schlich Bond sich unentdeckt nach Nordkorea. Was wäre, wenn er den Ring in Nordkorea verlieren würde? Wenn die nordkoreanische Regierung den Ring fände, würden sie ihn analysieren, die hochmoderne Technologie darin entdecken und diese dann möglicherweise für sich selbst reproduzieren können. Die Technologie würde also in die falschen Hände geraten. Bei der Analyse des Rings könnten sie vielleicht sogar seine Herkunft zum MI5 zurückverfolgen. Das würde bedeuten, dass Nordkorea allein durch den Fund des Rings schlussfolgern könnte, dass sich ein britischer Spion in ihrem Land befand. Das könnte zahlreiche Probleme verursachen, wer weiß, vielleicht sogar einen Krieg. </p>
<p>In der Welt des Internets, in der Regierungen andere Regierungen hacken, ist es ebenso entscheidend, dem Feind nicht zu zeigen, dass man da ist, und die eigenen Hacking-Techniken nicht preiszugeben. Denn wenn das passiert, könnte es ebenfalls verheerende Folgen haben.</p>
<h3 class="subheading" id="nav_die__0">Die Cyber-Kill-Chain</h3>
<p><strong>JACK</strong>: Ok, Leute, Achtung, diese Folge wird ernst. Ja, für mich lässt sie vorherige Folgen recht harmlos aussehen. Es macht mich sogar etwas nervös, die Geschichte zu erzählen. Ich mein ja nur, ich glaub nicht, dass ich auf irgendeiner Beobachtungsliste des FBI stehe, aber nach dieser Folge könnte sich das ändern. </p>
<p>Welches Hacking-Team ist wohl das raffinierteste der Welt? Vielleicht ein Team, das aus Absolventen des MIT und der Carnegie Mellon besteht, ein Team, das die fortschrittlichsten Hacking-Tools entwickelt hat, ein Team, das auf eine fast unbegrenzte Menge an Ressourcen zurückgreifen kann. Ressourcen wie Sprachübersetzer, riesige Rechenzentren und Supercomputer. Ein Team, das in der Vergangenheit Verschlüsselungsmethoden entwickelt und das Internet mit aufgebaut hat.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Ja, ich spreche von Hacking-Gruppen innerhalb von Regierungsbehörden, auch bekannt als Nationalstaatliche Akteure. Das meiste, was sie tun, gilt als streng geheim. Daher ist es ein ganz besonderes Privileg, einen von ihnen für diese Sendung zum Reden zu bringen. Nationalstaatliche Akteure sind eine außergewöhnliche Gruppe von Hackern, weil sie im Grunde eine Lizenz zum Hacken haben. Sie arbeiten ohne die Angst vor rechtlichen Konsequenzen. Sie werden oft damit beauftragt, Geheimnisse zu stehlen oder über Netzwerke gezielt für Störungen zu sorgen. Es ist dabei wichtig, dass alles, was sie tun, völlig unbemerkt und für das Ziel unsichtbar bleibt. Keine Fragen bitte dazu, wie ich das hier gefunden habe, und keine dazu, wen ich gefunden habe. Aber in dieser Folge werden wir eine Geschichte von einer Person hören, die in den innersten Kreisen eines der elitärsten Hacking-Teams der Welt war.</p>
<p><strong>NSA</strong>:Ja, ich habe fast fünfzehn Jahre bei der US-Regierung gearbeitet und offensive Cyber-Operationen geleitet, also habe ich viele, viele Geschichten. </p>
<p><strong>JACK</strong>: Die einzige Bedingung für ein Interview für diese Sendung war, dass ich ihre Identität geheim halte und ihre eigentliche Stimme nicht benutze. Was ihr also hört, ist eine Synchronstimme, die das Transkript des Gesprächs liest, das ich mit ihr geführt habe. Vielleicht fragt ihr euch, ob ihre Geschichte wirklich wahr ist oder nicht, und ich sage euch vorher, was ich genau weiß: Ich bin seit über zehn Jahren im Bereich der Informationssicherheit tätig und wurde einmal von meinem Arbeitgeber zu einem Threat-Intelligence-Training geschickt. Dort habe ich alle möglichen Taktiken, Techniken und Vorgehensweisen kennengelernt, die die raffiniertesten Hacker anwenden. Während ich also der Person dieser Folge zuhörte, wie sie ihre Geschichte erzählte, merkte ich, dass die verwendeten Taktiken, Techniken und Vorgehensweisen genau mit dem übereinstimmten, was ich in diesem Kurs gelernt habe. Ich kann also bestätigen, dass dieser Teil der Geschichte wahr ist - der Rest der Geschichte, ich kann's nicht wirklich wissen, entscheidet es für euch selbst, wenn ihr sie hört.</p>
<p>Noch ein paar zusätzliche Informationen: So gut wie alle Regierungen haben einen Geheimdienst. Die USA haben die CIA und die NSA und noch andere. Geheimdienste haben die Aufgabe, Informationen über Feinde und von ihnen ausgehende Bedrohungen für die eigene Nation zu beschaffen. Dies geschieht im Namen der nationalen Sicherheit. Regierungen spionieren sich also gegenseitig aus. Das ist natürlich nichts Neues, das geschieht seit Jahrhunderten. Früher arbeiteten Spione verdeckt und sie brachen physisch in Gebäude ein, um geheime Daten zu entwenden. Sie waren bestens darin geschult, unauffällig zu sein, zu entkommen und auszuweichen, und sie sind häudig - siehe James Bond ausgezeichnete Autofahrer.</p>
<p>Heute nutzen Regierungen Computer, um zu kommunizieren, um Daten zu speichern und um Pläne zu erstellen. Eine völlig neue Angriffsfläche. Anstatt physisch in ein Gebäude einzubrechen, um Dokumente zu stehlen, können das nun Hacker tun, von der anderen Seite der Welt. Sie tun das, um sich über einen bevorstehenden Angriff zu informieren, um Erkenntnisse über die Pläne des Militärs zu gewinnen oder um Pläne für eine streng geheime Waffe zu stehlen.</p>
<p>Regierungen hacken aktiv andere Regierungen. Das ist die neue Normalität. Deshalb müssen Regierungen ihre Cyber-Abwehr ernst nehmen, und sei es nur, um ihre Daten vor anderen Regierungen zu schützen. Aber was ist da wirklich los, wenn eine Regierung eine andere Regierung hackt? Tja, das ist die Geschichte, die wir gleich hören werden. Begleiten wir also unsere nationalstaatliche Akteurin, um zu erfahren, wie genau sie sich in eine andere Regierung hackt. Dürfte spannend werden, schnallt euch an und los geht's. Zuerst holen wir uns den Auftrag.</p>
<p><strong>NSA</strong>: Vor ein paar Jahren hatten wir den Auftrag, ein Netzwerk anzugreifen, das zu einer ausländischen Regierungsbehörde gehörte. Unsere Aufgabe war es, Zugang zu erhalten und bestimmte Informationen zu sammeln. Nationalstaatliche Operationen laufen in der Regel so ab, dass die Cyber-Experten dieses Staates die Anforderungen nicht selbst festlegen. Sie bekommen sie von jemand anderem vorgegeben. Jemand in der Regierung oder in der Behörde sagt, wir glauben, dass diese Informationen in diesem Netzwerk existieren. Verschafft euch Zugang zum Netzwerk. Und das ist normalerweise auch schon der ganze Auftrag.</p>
<p><strong>JACK</strong>: Der Auftrag enthält also nicht viele Informationen. Wir erhalten den Namen einer ausländischen Regierungsbehörde, einige IP-Adressen und eine recht <em>allgemeine</em> Vorstellung davon, welche Daten wir beschaffen sollen. Das ist bei weitem nicht genug, um mit dem Hacken des Netzwerks beginnen zu können. Wir wissen nicht, welche Tools wir verwenden sollen oder welche Computer wir ins Visier nehmen müssen, sobald wir drin sind. Wir brauchen mehr Informationen.</p>
<p><strong>NSA</strong>: Das wirklich Wichtige bei solchen Nationalstaatlichen Aktionen ist – dass das Ziel nicht nur ist, Zugang zu bekommen und Informationen zu sammeln, sondern das übergeordnete Ziel ist immer, dass all das im Verborgenen bleiben muss.</p>
<p><strong>JACK</strong>: Wir brauchen nicht nur mehr Informationen, wir müssen diese auch heimlich beschaffen. Es gibt viele Gründe, bei dieser Mission unentdeckt zu bleiben. Erstens…</p>
<p><strong>NSA</strong>: Es könnte politische Konsequenzen geben.</p>
<p><strong>JACK</strong>: Ein anderes Land könnte sehr wütend werden, wenn man uns beim Hacken erwischt. Ein weiterer Grund, nicht erwischt zu werden, sind unsere Tools, unsere Exploits und unsere Infrastruktur. Genauso wie James Bond es sich nicht leisten kann, seine streng geheimen Spionagetechnologien zu verlieren, verwendet auch ein staatlicher Akteur modernste Hacking-Techniken, von denen das Ziel nichts wissen soll. Diese Hacking-Techniken erfordern manchmal jahrelange Forschung und sind Millionen von Dollar wert. Es ist also unbedingt notwendig, dass wir während der gesamten Mission so unsichtbar wie möglich bleiben. Oh, und für diese Geschichte sprechen wir von einem zufälligen Land als Ziel.</p>
<p><strong>NSA</strong>: Nehmen wir das peruanische Außenministerium.</p>
<p><strong>JACK</strong>: Das tatsächliche Ziel bleibt anonym. Das Militär verwendet manchmal den Begriff „Kill Chain“, um zu beschreiben, wie ein Angriff abläuft.</p>
<p><strong>NSA</strong>: Das Militär nennt das die Vorbereitung des Schlachtfelds, aber das Cyber-Äquivalent dazu ist…</p>
<p><strong>JACK</strong>: Die Cyber-Kill-Chain. Diese beschreibt die verschiedenen Phasen eines Cyber-Angriffs. Was das bedeutet, werde ich erklären, während wir die Geschichte durchgehen. Es gibt jedenfalls sieben Phasen der Cyber-Kill-Chain, die durchgeführt werden müssen, um einen Angriff erfolgreich abzuschließen. Phase eins ist die Aufklärung. In dieser Phase müssen wir Informationen über das Ziel sammeln. Wie gesagt, wir haben keine Ahnung, welche Art von Exploit wir verwenden oder welche Systeme wir angreifen sollen. Wir beginnen mit dem Sammeln von Informationen.</p>
<p><strong>NSA</strong>: Zunächst muss ich einen Weg hinein finden, also geht es jetzt um Dinge wie passive Aufklärung und Kartierung. Wir fangen an herauszufinden, was wir über dieses Netzwerk lernen können, ohne dass sie wissen, dass wir versuchen, etwas darüber zu lernen. Fragen wie: Wie groß ist das Netzwerk? Welche Art von Systemen gibt es darauf? Hardware, Software? Welche Art von Antivirensoftware ist dort im Einsatz? Was ist mein Zugangsvektor?</p>
<p><strong>JACK</strong>: Das Team führt einen Scan des Zielnetzwerks durch, um zu sehen, was da alles mit dem Internet verbunden ist. Sie kartieren also, was für die Welt sichtbar ist.</p>
<p><strong>NSA</strong>: Sie haben zunächst einmal eine Website. Sie hosten den Webserver in ihrer eigenen Umgebung. Das ist eine Box im Internet, auf der Apache Tomcat läuft. Okay, das ist gut zu wissen. Jetzt weiß ich, dass es sich wahrscheinlich um eine Linux-Box und einen Webserver handelt, der potenziell Schwachstellen hat, die ich ausnutzen kann. Das ist ziemlich interessant. Wir finden ein paar solcher Dinge heraus.</p>
<p><strong>JACK</strong>: Normalerweise halten die meisten Regierungen und Organisationen ihre mit dem Internet verbundenen Geräte auf dem neuesten Stand. Das ist wichtig, denn ein veraltetes System hat viel mehr Sicherheitslücken als eines, das aktualisiert ist. In diesem Fall war der Webserver nicht vollständig aktualisiert, nicht gepatcht, was bedeutet, dass das Team eine bekannte Schwachstelle nutzen kann, um darauf zuzugreifen.</p>
<p><strong>NSA</strong>: Wir beginnen, einige potenzielle Wege zu entwickeln.</p>
<p><strong>JACK</strong>: Jetzt haben wir also einen potenziellen Eintrittspunkt in das Netzwerk der Regierung, aber wir wissen immer noch zu wenig. Wir wollen verstehen, was genau sich in ihrem Netzwerk befindet, und es wäre schön, wenn wir eine Art Karte hätten, die uns zeigt, wo wir hin müssen, sobald wir drin sind. Es wäre ebenfalls auch schön, wenn wir wüssten, wer die Leute sind, die in dem Büro arbeiten, um ein Gefühl für das Team zu bekommen, das das Netzwerk verteidigt. Es gibt ein paar Wege, um das herauszufinden.</p>
<p><strong>NSA</strong>: IT- und InfoSec-Leute sind im Großen und Ganzen ziemlich freundlich, offen und oft etwas naiv. Nehmen wir das peruanische Außenministerium. Zwischen Facebook, LinkedIn und irgendeiner lokalen peruanischen Version von Facebook oder was auch immer es im Land gibt, kann ich wahrscheinlich zwischen fünfzig und hundert, bis hin zu hunderten von Leuten finden, die bei dieser Organisation arbeiten und Profile in diesen Netzwerken haben. Ich kann anfangen, vollständige Namen, E-Mail-Adressen und vielleicht sogar Berufsbezeichnungen von Leuten zu sammeln, die dort arbeiten. Mich interessiert die IT-Infrastruktur, die technische Infrastruktur, also suche ich nach ihren IT-Leuten und ihren Sicherheitsleuten. Ich wette, ich kann den Systemadministrator oder Datenbankadministrator oder irgendjemanden finden, der in dieser Organisation IT macht und im Internet bekannt gegeben hat, dass er existiert.</p>
<p>Also finde ich deren Namen und ihre E-Mail-Adresse und was sie für diese Organisation tun. Sobald ich all das zusammengetragen habe, fange ich an, nach Dingen zu suchen, die es mir ermöglichen, sie mit der Organisation und den Dingen, die sie benutzen, in Verbindung zu bringen. Die besten Orte dafür sind – klar – Google, aber speziell Reddit ist erstaunlich nützlich. Dann die technischen Foren, die zu Produkten gehören. Wenn ich zum Beispiel auf LinkedIn oder Facebook herausgefunden habe, dass Bob ein IT-Administrator im peruanischen Außenministerium ist, gibt mir das Bobs vollständigen Namen und seine E-Mail-Adresse. Ich kann dann Google verwenden, um seinen Namen und seine E-Mail-Adresse zu suchen. Ich finde Dinge wie Bobs Beiträge in diesem Sysadmin-Subreddit, in denen er Fragen stellt, warum sein Windows 2012 Server sich so verhält, oder er stellt Fragen wie: Ich betreibe eine Windows 2008 R2 Box. Das ist mein Domaincontroller. Muss ich wirklich updaten oder nicht? Ich will es eigentlich nicht, aber was denkt ihr, sollte ich das tun? Wenn ich solche Beiträge finde, kann ich sie mit Bob in Verbindung bringen. Ich kann Dinge bestätigen wie: Oh, Scheiße, die betreiben einen Domaincontroller auf einer Windows 2008 R2 Box. Das ist fantastisch. Wir finden solche Dinge in Antiviren- und Sicherheitsforen.</p>
<p><strong>JACK</strong>: Da unser Ziel darin besteht, bestimmte Daten aus dem Netzwerk zu extrahieren, ist es wahrscheinlich, dass diese Daten irgendwo in einer Datenbank gespeichert sind. Das Team schaut sich die Leute an, die dort arbeiten, um den DBA, den Datenbankadministrator, zu finden.</p>
<p><strong>NSA</strong>: Ich habe den DBA auf Facebook oder LinkedIn gefunden und er ist ein Senior DBA. Er hat angegeben, dass er ein Experte für Oracle 11g ist. Cool, also kann ich annehmen, dass sie wahrscheinlich Oracle, ungefähr Version 11g, in ihrem Netzwerk betreiben. Ich habe ein Team von Leuten – ich habe etwa fünfzehn Leute, die nichts anderes tun, als sechs bis acht Wochen lang acht Stunden am Tag das Internet zu durchforsten, um die Namen, E-Mail-Adressen und Telefonnummern der Leute zu sammeln, die für meine Zielorganisation arbeiten. Diese Zahl wird auf diejenigen reduziert, die dort in den für mich relevanten Rollen arbeiten. Und dann wird das Internet nach allem durchsucht, was sie öffentlich über irgendetwas Technisches preisgegeben haben. Das gibt uns kleine Hinweise darauf, was wir in der Umgebung erwarten können.</p>
<p><strong>JACK</strong>: Bei der Durchsicht der bisher gesammelten Daten, entdecken wir eine wichtige Information.</p>
<p><strong>NSA</strong>: Ich weiß, dass die Oracle-Datenbank, die sie in ihrer Umgebung haben, wahrscheinlich die Daten enthält, die ich sammeln soll.</p>
<p><strong>JACK</strong>: Nachdem fünfzehn Leute zwei Monate lang Vollzeit gearbeitet und so viele Informationen wie möglich über das Ziel gesammelt haben, haben wir jetzt einen sehr detaillierten Bericht. Wir wissen, wer dort arbeitet, was ihre Rollen sind, und wir wissen, welche Art von Systemen sie betreiben, bis hin zur Version der Software auf diesen Systemen. Wir haben jetzt ein ziemlich gutes Bild von ihrer Umgebung. Großartig, Phase eins ist also abgeschlossen. Wir gehen über zur Phase zwei der Cyber-Kill-Chain über: Die Bewaffnung.</p>
<h3 class="subheading" id="nav_die_wahl_der__1">Die Wahl der Waffen</h3>
<p><strong>NSA</strong>: Ich kann jetzt zu meinen Vorgesetzten, meinem Management gehen, denjenigen, die über die Mittel verfügen, die ich jetzt verwenden möchte, und ich kann sie um Genehmigung für das bitten, was ich tun werde. </p>
<p><strong>JACK</strong>: Die Mittel, das sind Hacking-Techniken, die verwendet werden, um auf ein Netzwerk zuzugreifen. Einige dieser Techniken sind öffentlich bekannt, und es ist einfacher, dafür eine Genehmigung zu erhalten, da ihre Beschaffung nichts kostet und es außerdem schwer ist, sie zu uns zurückzuverfolgen, sollte man bei der Verwendung des Exploits erwischt werden, da jeder auf der Welt Zugang zu diesem Exploit hat. Aber einige Exploits sind teuer und streng geheim. Für diese ist es schwieriger, eine Genehmigung zu bekommen, denn wenn man erwischt wird, könnte der Feind lernen, wie man den Exploit benutzt. Und wenn man bei der Verwendung eines Exploits erwischt wird, den niemand auf der Welt kennt, engt das den Kreis derer ein, die möglicherweise einen solchen Exploit haben könnten, was dazu führen könnte, dass der versuchte Einbruch zu uns zurückverfolgt wird.</p>
<p><strong>NSA</strong>: Ich gehe zu den Vorgesetzten und sage, ich habe diesen Auftrag von diesen Leuten, dieses Netzwerk anzugreifen. Hier ist alles, was wir über das Netzwerk wissen. Das sind die Systemadministratoren, das sind die Sicherheitsleute, das sind die Namen, E-Mail-Adressen und Telefonnummern. Basierend auf den Datenpunkten a, b, c, d und e glauben wir, dass sie diese Art von Antivirus und diese Art von Hardware verwenden. Wir wissen, dass sie Webserver mit Tomcat betreiben. Wir wissen, basierend auf einigen anderen Forumsbeiträgen, dass sie Oracle-Datenbankinstanzen intern betreiben. Also fügen wir all das zusammen und aus diesen Datenpunkten leite ich die Werkzeuge und Exploits ab, die ich verwenden muss. </p>
<p>Wenn ich all das schon vorher weiß, kann ich die Genehmigung erhalten, Spyware X mit Exploit Y zu verwenden, die spezifisch für Oracle 11g sind. Sobald ich diesen Fall aufgebaut habe, kann ich die Genehmigung erhalten, und diese Genehmigung basiert auf dem Risiko für diese speziellen Tools, angesichts dessen, was ich über die Umgebung weiß. Wenn ich also weiß, dass sie wahrscheinlich dieses Antivirus und diese Sicherheitstools verwenden, kann ich sagen, dass ich diese Tools und jene Exploits habe und dass ich sie im Netzwerk einsetzen werde, die von deren Antivirus und dem Sicherheitssystem, das sie haben, nicht erkannt werden. Damit habe ich jetzt das größte Risiko, erwischt zu werden, gemindert. Nämlich, dass Antiviren- oder Sicherheitssysteme meine Tools oder meine Exploits markieren. Wenn ich das tun kann, dann kann ich die Genehmigungen erhalten, um fortzufahren und meine Operation tatsächlich durchzuführen. Sechzig Tage, neunzig Tage vergehen. Ich baue ein sogenanntes Targeting-Paket und erhalte die operative Genehmigung, diese Mittel zu nutzen, um diese Aufgabe zu erledigen. </p>
<p><strong>JACK</strong>: Wir haben jetzt einen Eintrittspunkt, eine Karte des Inneren und wir wissen, wen wir dort erwarten können, wenn wir ankommen. Wir haben auch alle spezifischen Exploits, die wir benötigen. Dies markiert das Ende unserer Bewaffnungsphase. Phase drei der Cyber-Kill-Chain ist die Auslieferung. Wir müssen den Exploit tatsächlich an das System im Netzwerk senden. Hier beginnt die Mission, gefährlich zu werden. Von hier an könnte jeder Fehltritt schreckliche Konsequenzen haben, weil er bedeuten könnte, erwischt zu werden. Wenn wir James Bond wären, wären wir jetzt jedenfalls voll ausgerüstet und bereit für den Einsatz.</p>
<p><strong>NSA</strong>: Wir haben also herausgefunden, dass es hier eine internetzugängliche Box gibt. Der Webserver, den sie benutzten, war nicht gepatcht, nicht aktualisiert, also konnte ich tatsächlich den bekannten Exploit verwenden, um den kompletten Zugang zu dieser Maschine zu erhalten. Sobald ich das getan hatte, habe ich eine Spyware auf dieser Maschine platziert, weil es ziemlich sicher war. Es war tatsächlich ein Linux-Server, und das Schöne an Linux ist, da gibt’s halt kein Antivirus. Ich mache mir also keine großen Sorgen. Besonders weil es ja nur ein Webserver ist, muss ich mir keine Sorgen machen, dass ein Benutzer den Bildschirm sieht oder ihn benutzt, und etwas Seltsames dabei bemerkt. Aber wie auch immer, ich komme also auf diese Box, warte dort eine Weile. Alles sieht ziemlich gut aus. Es gibt aber nicht viel zu sehen; es ist ein Webserver, der hat eine Website darauf und hat ein Datenbank-Backend dazu. Da ist nicht viel los. </p>
<p><strong>JACK</strong>: Wir sind jetzt im Netzwerk der ausländischen Regierung. Wir haben es erfolgreich infiltriert. Es ist allerdings, als hätten wir uns ins Gebäude geschlichen, aber wir stehen nur im Flur rum bisher. Anhand der Daten, die wir in den letzten Monaten gesammelt haben, wissen wir, dass wir den Computer des Administrators finden müssen, um die Kontrolle zu erlangen. Das führt uns zur nächsten Phase der Cyber-Kill-Chain: der Exploitation, also der Ausnutzung einer Sicherheitslücke. Wenn wir auf den Computer des Admins kommen, stehen die Chancen gut, dass da die Schlüssel zum Königreich liegen. Indem wir seine Maschine benutzen, können wir auf alles zugreifen, was wir wollen.</p>
<p><strong>NSA</strong>: Das Schöne daran, auf so einem Server zu landen, ist, dass sich Admins dort einloggen, um ihn zu verwalten. Dieser Admin wird sich einloggen und ich kann dabei wahrscheinlich seine Anmeldeinformationen abgreifen, oder dieser Admin wird eine authentifizierte Sitzung zwischen diesem Server, in diesem Fall dem Webserver, und der Maschine des Admins herstellen. Ich werde wahrscheinlich in der Lage sein, über diese authentifizierte Sitzung hinwegzugleiten und dann auf die Maschine des Admins überzuspringen. Es gibt eine Vielzahl von Möglichkeiten, wie man das tun kann, aber es genügt zu sagen, entweder erfasse ich seine Anmeldeinformationen, weil er sich zur Verwaltung einloggen wird, oder ich benutze einfach seine authentifizierte Sitzung, um mich seitwärts hinein zu bewegen. Das Schöne in diesem Fall war, dass wir den Admin kannten. </p>
<p>Wie gesagt, wir hatten einen Monat lang Open-Source-Recherche betrieben. Da wir wussten, dass wir den Webserver ausnutzen würden, wussten wir, wer ihr Website-Administrator war, wir kannten das Team von Leuten im Netzwerk, die für die Wartung der Website, der Datenbank dahinter und des gesamten Codes der Website verantwortlich waren. Wir kannten all diese Leute. Webentwickler sind wirklich die Schlimmsten. IT-Leute posten eine Menge Zeug im Internet. Sicherheitsleute posten etwas weniger, aber Entwickler und Web-Administratoren, die posten alles im Internet. Es ist lächerlich. Wir haben sie alle und all ihre Inhalte gefunden und kannten sie alle beim Namen. Wir hatten Bilder von allen Leuten, die mit der Website zu tun hatten, wir kannten sie alle. </p>
<p>In diesem Fall war es großartig, weil nachdem wir über den Exploit auf dem Server waren, wir ziemlich genau wussten, dass es einer von drei Leuten sein würde, der sich einloggen und ihn verwalten würde. Der Plan war, einfach abzuwarten, dass sich einer dieser drei Leute einloggt. Wir waren uns sicher wir wüsste, wie sie sich einloggen würden, denn, wie gesagt, wir waren mit den Systemen vertraut, die sie im Einsatz hatten. Anhand der Konfiguration auf dem Webserver konnten wir erkennen, wie sie sich erwartungsgemäß auf dieser Maschine einloggen würden. Es wurde für uns wirklich nur zu einem Geduldsspiel. </p>
<p><strong>JACK</strong>: Manchmal kann das Warten auf das Einloggen eines Admins lange dauern; Tage, Wochen, Monate manchmal. Ein Trick aber, von dem ich gehört habe, dass Hacker ihn anwenden, ist, manchmal ein Problem auf dem Webserver zu verursachen, z.B. die CPU-Auslastung in die Höhe zu treiben oder eine Anwendung zum Absturz zu bringen. Na klar, wenn der Webserver problematisch agiert, wird sich ein Admin einloggen, um das Problem zu beheben. Und wenn er das tut, zack, ist er in die Falle getappt. Aber in unserem Fall mussten wir nicht lange warten.</p>
<h3 class="subheading" id="nav_im_fremden_netz_2">Im fremden Netz</h3>
<p><strong>NSA</strong>: Einer der Admins loggt sich ein. Wir sehen den Vorgang. Wir bekommen die Informationen, die wir brauchen, springen rüber auf seine Maschine und platzieren die Spionagesoftware auf seinem Rechner. </p>
<p><strong>JACK</strong>: Es ist die fünfte Phase der Cyber-Kill-Chain: die Installation. Wir haben gerade eine Spyware auf dem Zielsystem installiert. Das kann grundsätzlich ein Bug sein, ein Trojaner, ein Fernzugriffstool, das es uns ermöglicht, so ziemlich die Kontrolle über den Computer zu übernehmen. Für diejenigen unter euch, die mit Metasploit vertraut sind, wo offen zugänglich Exploits entwickelt und ausgeführt werden...</p>
<p><strong>NSA</strong>: Stellt euch einfach so etwas wie Metasploit auf vielen, vielen Steroiden vor.</p>
<p><strong>JACK</strong>: Die nächste Phase der Cyber-Kill-Chain ist Comand-and-Control, wo es darum geht, mit dem kompromittierten Gerät zu kommunizieren. Es ist ja nämlich nicht so, dass die Spyware, bloß weil sie auf der Maschine ist, da auch irgendwas veranstaltet. Jemand muss ihr sagen, was sie tun soll. In unserem Fall haben wir jetzt die Möglichkeit, remote auf den Computer des Netzwerkadministrators zuzugreifen. Das ist unser Comand-and-Control über den Zielcomputer. Wir sind jetzt sehr nah dran, unsere Mission abzuschließen. Alles, was noch zu tun ist, ist, die Kontrolle über den Computer des Admins zu übernehmen, dann auf die Datenbank zuzugreifen und dann die Daten zu nehmen, die wir brauchen. Wir warten eine Weile, bevor wir auf den Computer des Admins zugreifen, um nicht verdächtig auszusehen.</p>
<p><strong>NSA</strong>: Wir haben ungefähr einen Tag abgewartet, vielleicht anderthalb Tage, um auf der Box aktiv zu werden, sie also tatsächlich interaktiv zu nutzen. Als wir dann damit anfingen, waren wir gleichzeitig eingeloggt, während die andere Person sie benutzte. Das funktioniert in der Regel immer so. Wir fingen an, Screenshots des Desktops anzusehen und sahen einen offenen Browser mit Dutzenden von offenen Tabs. Wir gingen viele der Screenshots durch und sahen uns den Inhalt der Tabs an. Diese Person googelte nach dem seltsamen Verhalten von Windows. </p>
<p><strong>JACK</strong>: Der Computer des Admins, den wir infiltriert hatten, verhielt sich merkwürdig. Er zeigte viele Fehler an und bestimmte Programme stürzten ab. Es sah echt so aus, als hätte dieser Admin eine Art Virus auf seinem Rechner.</p>
<p><strong>NSA</strong>: Als wir das zum ersten Mal sahen, dachten wir uns zunächst, nun, das ist seltsam. Ich frage mich, ob diese Probleme auf seinem Computer schon vor unserer Anwesenheit da waren. Wir wussten es nicht wirklich, hatten aber den leisen Verdacht, dass es etwas mit uns zu tun hatte. Ohne, dass wir es wussten, hatte er nämlich in der Zeit zwischen unserer anfänglichen Informationssammlung durch Open Source und dem Platzieren der Spyware sein Betriebssystem aktualisiert. Er hatte im Prinzip auf die nächste Windows-Version aufgerüstet. Normalerweise ist das Worst-Case-Szenario, dass deine Spyware nicht funktioniert, weil sie aus irgendeinem Grund nicht kompatibel ist, richtig? Sie ist nicht kompatibel und funktioniert nicht, und das ist Mist und man ist wirklich frustriert. Ich hätte es vorgezogen, wenn das hier auch der Fall gewesen wäre. </p>
<p>Stattdessen funktionierte die Spyware. Sie wurde heruntergeladen, dort installiert, wo sie sollte, und fing an, wie erwartet zu arbeiten. Das Problem war, dass sie nicht gut mit der neueren Windows-Version auf diesem Rechner zusammenspielte und unglücklicherweise sehr seltsames Windows-Verhalten verursachte. Dieses sehr seltsame Verhalten nahm die schlimmstmögliche Form an, nämlich Dinge, die für den Benutzer sehr sichtbar waren. Jetzt, da wir auf der Box sind und genau wissen, welche Windows-Version es war, haben wir sie in unserer eigenen Laborumgebung nachgebildet. Ich weiß also, welche Windows-Version es ist und ich kenne die Hardware. Ich habe im Grunde genau dieselbe Maschine in unserer Umgebung nachgebaut, unsere Spyware darauf geworfen und gesehen, dass unsere Software dieses seltsame Verhalten verursacht hat. Das waren wirklich, wirklich schlechte Nachrichten für uns, denn so wird man erwischt. Und das war beängstigend. </p>
<p>Wenn man an die politischen Konsequenzen denkt, dann gehen Meldungen über solche Dinge bis zu den höchsten Regierungsebenen, denn wenn man auf einem Netzwerk wie diesem erwischt wird, rufen sich die Premierminister gegenseitig an. Wenn die Dinge schlimm genug geworden wären, hätten wir die gesamte Leitung der Behörden und die gesamte oberste Führungsriege der Regierung informieren müssen. Alle waren zu diesem Zeitpunkt sehr besorgt, weil wir bereits auf dem Webserver waren. Wir hatten schon eine Menge Arbeit investiert. Und weil wir uns anfangs ziemlich sicher fühlten, setzten wir bereits sehr hochentwickelte, mächtige Spyware im Netzwerk ein. Das, was diese Probleme verursachte, war kein Stage-1-Loader. Das war eine relativ hochentwickelte – eigentlich ziemlich hochentwickelte, voll ausgestattete Spyware, die wir uns weder leisten konnten zu verlieren, noch konnten wir es uns leisten, im Netzwerk erwischt zu werden. </p>
<p>Als wir also merkten, was passierte – und es geht hier um die Regierung, also gehen alle Alarmglocken los. Man muss anfangen, vielen Leuten Bescheid zu sagen. Man muss anfangen, viele Memos zu schreiben und zu vielen Meetings zu gehen, um alle auf den neuesten Stand zu bringen, darüber was passiert, was die Risiken sind und was wir tun werden. Natürlich ist der erste Instinkt, alles zu löschen und die Spyware zu entfernen. Unglücklicherweise, weil es bereits so viele Stabilitätsprobleme verursachte, war unsere Sorge, dass wenn wir versuchen, es zu löschen, alles noch schlimmer werden könnte. Wir wussten es nicht, also bestand die riskante Option darin, nichts zu tun. Denn im Moment dachte der Admin nur, dass er technische Probleme hatte, nicht dass es ein Sicherheitsproblem gab, also dachten wir, okay. </p>
<p>Das Risiko besteht darin entweder, bei dem zu bleiben, was wir haben, und die technischen Probleme auszusitzen und zu hoffen, dass er nicht herausfindet, dass es eigentlich kein technisches Problem, sondern ein Sicherheitsproblem ist, oder wir versuchen, es zu löschen und dabei etwas anderes Seltsames zu verursachen, das es noch schlimmer macht. Dann sind wir total aufgeschmissen. Wir entschieden uns, alles so zu lassen und nichts zu löschen und diese Wette einzugehen. </p>
<h3 class="subheading" id="nav_kontrollverlust_3">Kontrollverlust</h3>
<p><strong>NSA</strong>: Eine Woche lang wurde es immer schlimmer, denn wir sahen nicht nur, wie er nach Lösungen für das Problem googelte, also die Symptome, die er in Windows sah, wir lasen auch seine E-Mails und lasen seine Chats mit IT-Leuten, in denen er ihnen erzählte, was los war, und Trouble-Tickets erstellte. Wir sahen den Chat mit diesem einen IT-Typen, da stand sowas wie „Hey, kannst du um 14:00 Uhr an meinen Schreibtisch kommen und einen Blick darauf werfen?“. Und alle wurden zu diesem Zeitpunkt sehr nervös, noch mehr als wir es ohnehin schon waren. </p>
<p><strong>JACK</strong>: Die Dinge laufen also nicht wirklich gut. Die Stimmung im Büro ist auch sehr angespannt. Die verwendete Spyware war teuer und geheim. Wenn sie entdeckt würde, könnte es dazu führen, dass die Angreifer aufgespürt werden und wir zudem diese echt teure und geheime Spyware verlieren. Aber bis jetzt haben wir sechs der sieben Phasen der Cyber-Kill-Chain erfolgreich abgeschlossen. Es bleibt ja nur noch eine Phase übrig, nämlich die Durchführung der Aktion am Zielort. In unserem Fall wollen wir den Computer des Admins nutzen, um die Daten aus der Oracle-Datenbank zu extrahieren, aber das Team zögert, die Aufgabe zu Ende zu bringen.</p>
<p><strong>NSA</strong>: Das Problem war, dass es sich um ein großes Netzwerk gehandelt hat und wir die Datenbank kannten, die wir wollten. Wir wussten, dass es eine Datenbank eines bestimmten Typs gab, zu der wir Zugang haben wollten, aber wir wussten nicht genau, wo sie im Netzwerk war. Zu diesem Zeitpunkt haben wir ein hohes Risiko, erwischt zu werden. Wir haben sie immerhin beim Troubleshooting beobachtet und wenn sie troubleshooten und troubleshooten und troubleshooten und dann irgendwann herausfinden, dass hier etwas wirklich nicht stimmt und dann die Sicherheitsleute rufen und genauer hinschauen müssen, dann wäre das Letzte, was wir wollen würden, eine breitere Präsenz im Netzwerk zu haben. Selbst wenn es auf anderen Maschinen anderswo im Netzwerk anfängt – in dem Moment, in dem die Incident Response involviert ist und anfängt, Dinge zu sperren, sind wir geliefert. </p>
<p>An diesem Punkt wollen wir unsere Präsenz auf das geringstmögliche Maß an Exposition minimieren, ohne unseren Zugang zu verlieren. Vorerst bezog sich diese Minimierung auf diesen einen Computer, auf dem wir sind und der das Problem hat, und auf den Webserver. Das war's. Die sehr, sehr klare, ohne jede Debatte getroffene Entscheidung war: abwarten, Füße still halten. Nichts tun. Lass es laufen, denn niemand wollte das Risikoprofil erhöhen, bis wir wussten, wie das ausgehen würde. </p>
<p><strong>JACK</strong>: Das Team wartet und beobachtet. Tage vergehen. Administratoren versuchen, die Fehler zu beheben, die sie sehen. Eine Woche vergeht. Sie machen weiter mit der Fehlersuche, und in der zweiten Woche wird die IT um Hilfe gebeten.</p>
<p><strong>NSA</strong>: Ja, also in der zweiten Woche kommen die IT-Leute und schauen sich den Computer an, und wir wissen, dass sie zum Schreibtisch der Person kommen, weil wir sehen, wie sie Termine vereinbaren. Wir erreichten diesen Punkt, an dem wir an der Art des Trouble-Tickets erkennen konnten, dass sie in einer Sackgasse gelandet waren. Sie konnten nicht herausfinden, warum. Sie konnten sich nicht erklären, was da passierte. Sie konnten den Grund für das, was passierte, nicht finden. Sie konnten die Ursache nicht lokalisieren und es schien ihnen nicht vorhersagbar. Wir wissen, warum es passiert. Ich weiß, was die Spyware tut und warum sie Windows dazu bringt, sich so zu verhalten, aber da sie nicht wissen, dass die Software da ist, ist das Verhalten für sie absolut nicht vorhersagbar. Weil es nicht vorhersagbar ist, können sie keine technische Lösung dafür entwickeln. </p>
<p>Schlussendlich kamen sie zu der Lösung, den Rechner einfach plattzumachen und neu aufzusetzen. Wir hatten zwar eine schicke Spyware, aber die war nur auf Benutzerebene und es ging um die Festplatte, also in dem Moment, als sie die Festplatte löschten und neu bespielten, waren wir fein raus. Sie entfernten unsere Software und alles war gut. Das war eine erhebliche Erleichterung. Gott sei Dank ist es vorbei, aber heilige Scheiße, werden wir jetzt alle gefeuert? Das fragt sich wohl jede und jeder nach solchen Ereignissen bei der Arbeit, bei denen die Dinge furchtbar schiefgelaufen sind. Man ist im Grunde für die Gruppe verantwortlich, bei der alles schiefgelaufen ist. Es lag alles an mir. Es gab diesen Moment, in dem ich dachte, na ja, ich hole mir wohl einen Karton und packe meinen Schreibtisch zusammen. Aber a) wir sprechen von der Regierung, also wird niemand gefeuert, und b) war das nicht das letzte Wort. Es gab eine Nachbesprechung, die wir durchführten, um zu sehen, was passiert war, wie es passiert war, warum es passiert war und wie man sowas verhindern kann.</p>
<p>Im Nachhinein stellten wir fest, dass keine Fahrlässigkeit im Spiel war. Niemand hat etwas falsch gemacht. Das ist einfach passiert. Die Wahrscheinlichkeit, dass wir zwei Monate lang recherchieren, dreißig Tage brauchen, um Entscheidungen zu treffen und Meetings abzuhalten, und dann die Operation nach diesen dreißig Tagen ausführen, und einer der Admins in der Zeit Windows aktualisiert hat - das ist keine super hohe Wahrscheinlichkeit, dass das passiert, und wir hatten einfach Pech. Unglücklicherweise standen wir einfach unter einem schlechten Stern und es ist passiert. Wenn es sechs Monate gewesen wären und wir nicht versucht hätten, unsere Informationen zu aktualisieren und sie zu bestätigen, wäre das Ergebnis wahrscheinlich gewesen, na ja, ihr habt zu lange gewartet. Richtig, das hättet ihr wissen müssen. In sechs Monaten kann sich viel ändern. Aber dreißig Tage waren angemessen, denn wie gesagt, es ist die Regierung. Es dauert dreißig Tage, um den Papierkram zu erledigen, Meetings anzusetzen und einfach die administrativen Dinge zu tun, die man tun muss. </p>
<p>Die Tatsache, dass das innerhalb von dreißig Tagen passiert ist, dass dieser Typ die Windows-Box aktualisiert hat; das wurde als akzeptabel angesehen. Der einzige andere Knackpunkt war, als wir in diese Maschine eingedrungen sind, hätten wir da taktisch etwas tun sollen, bevor wir die Spyware auf diese Box luden? Darüber gab es eine Debatte. Hätten wir die Anmeldeinformationen erfassen und einfach interaktiv mit dieser Maschine agieren sollen, nur um Dinge wie ihr Betriebssystem und Antivirus und all das zu erfassen? Das war eine operative Entscheidung, die wir zu dem Zeitpunkt trafen, eine rein taktische Entscheidung. Aber weil wir die Open-Source-Recherche gemacht hatten und wussten, was da war, schien es weniger Gründe dafür zu geben. Das war's.</p>
<h3 class="subheading" id="nav_mission__4">Mission gescheitert, alles in Ordnung </h3>
<p><strong>JACK</strong>: Nachdem die Spyware von der Maschine entfernt wurde, kann sich das Team entspannen, da es weiß, dass die Tarnung nicht auffliegen und der teure Exploit nicht entdeckt wird. Aber was ist mit der Datenbank, dem ursprünglichen Ziel?</p>
<p><strong>NSA</strong>: Wir haben am Ende nie Zugang zur Datenbank bekommen. Nicht deswegen, es stellte sich einfach heraus, dass das Netzwerk so konfiguriert war, dass unser Weg dorthin extrem kompliziert war, von dort, wo wir ins Netzwerk eingestiegen sind, bis dorthin, wo wir hin mussten. Wie in jeder anderen Geschäftsumgebung hatten wir konkurrierende Anforderungen. Irgendwann, wahrscheinlich anderthalb Monate nach diesem Vorfall, nach diesem kleinen Vorfall, kamen wir an den Punkt, wo wir dachten, okay, ich weiß, wo der Oracle-Server ist. Ich weiß, wer die Admins sind, aber unsere Fähigkeit, dorthin zu gelangen, ist kompliziert. Es wird eine Weile dauern. Wir könnten dahin gelangen, aber wollen wir das wirklich so machen? </p>
<p>Gleichzeitig hatte ich drei andere Aufträge, die ich erfüllen musste. Diese Aufträge erforderten einige der gleichen Leute, die ich gerade für diese eine Aufgabe einsetzte, also war die Frage, was machen wir? Ziehen wir einfach die Reißleine und gehen, oder gehen wir aufs Ganze und versuchen es? Wir entschieden uns, die Reißleine zu ziehen und zu gehen. Sowas passiert ständig. Ich denke, jeder Hacker, egal ob man ein nationalstaatlicher Akteur oder ein Kind in Mamas Keller ist, weiß, dass es eine Menge Glück erfordert, dass diese Dinge funktionieren. Da fließen nur in begrenztem Umfang Planung und Intelligenz mit ein. </p>
<p>Am Ende gehört dazu eine Menge Glück, und ich würde sagen, statistisch gesehen ist uns das Glück in all den Jahren, in denen ich das mache, mehr als die Hälfte der Zeit einfach nicht gewogen oder es geht uns aus, weil es schwer ist und immer schwerer wird, weil die Leute im Allgemeinen bewusster im Umgang mit Cybersicherheit und Informationssicherheit sind. Sie sind etwas klüger, gerade klug genug, um vielleicht nicht auf einen Link zu klicken oder vielleicht nicht diese Website von der Arbeit aus zu besuchen, oder von ihrem Arbeitscomputer aus, und vielleicht nicht auf OK zu klicken, wenn es heißt, Flash muss aktualisiert werden. Es gibt gerade genug Leute, die das kleine Bisschen klüger sind, sodass dies mit jedem einzelnen Tag so viel schwerer wird. </p>
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:igr@heise.de" title="Isabel Grünewald">igr</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11099816"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11099816: "Darknet Diaries Deutsch": Hacker im Staatsdienst"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Ein staatlicher Hacker erhält den Auftrag, in das Netzwerk einer ausländischen Regierung einzudringen. Doch dann verursacht die Spyware Probleme.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FDarknet-Diaries-Deutsch-Hacker-im-Staatsdienst-11099816.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FDarknet-Diaries-Deutsch-Hacker-im-Staatsdienst-11099816.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Darknet-Diaries-Deutsch-Hacker-im-Staatsdienst-11099816.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Darknet-Diaries-Deutsch-Hacker-im-Staatsdienst/forum-574521/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
</a>
</div>
<div class="a-article-header__podcast-teaser">
<a-opt-in
class="opt-in--card-layout a-u-inline"
type="Podigee"
checkbox-text="Podcasts immer laden"
>
<figure
class="opt-in__bg-image"
>
<div
>
<img
src="https://heise.cloudimg.io/width/696/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg 1008w,
https://heise.cloudimg.io/width/696/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg 696w,
https://heise.cloudimg.io/width/1392/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/8/8/5/4/9/Darknet-Diaries-16-9-player-9edba461a991393c.jpg 1392w
"
sizes=""
alt=""
width="696"
height="391"
class="legacy-img "
loading="lazy"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
</figure>
<div class="opt-in__content-container">
<h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2>
<p class="opt-in__description">
Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen.
</p>
<div class="opt-in__cta-container">
<label class="opt-in__cta-persistence">
<input
class="opt-in__persistence-checkbox"
type="checkbox" data-should-persist
>
Podcasts immer laden
</label>
<button class="opt-in__cta" data-opt-in>Podcast jetzt laden</button>
</div>
<p class="opt-in__footnote">
Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden.
Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden.
Mehr dazu in unserer
<a href='https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html'>Datenschutzerklärung</a>.
</p>
</div>
</a-opt-in>
</div>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-23T11:02:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">11:02
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
40 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Isabel-Gruenewald-3714259"
class="creator__link"
>Isabel Grünewald</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-collapse
class="
a-box
a-box--collapsable
a-box--full-bordered
a-toc
"
has-indicator
>
<header
data-collapse-trigger
class="
a-box__header
"
>
<span>
Inhaltsverzeichnis
</span>
</header>
<div data-collapse-target class="a-box__target">
<div class="a-box__content">
</div>
</div>
</a-collapse>
<!-- RSPEAK_START -->
<p>Dies ist das Transkript der achten und letzten Folge der ersten Staffel des Podcasts "Darknet Diaries auf Deutsch". Im Englischen Original von Jack Rhysider trägt diese Episode den Namen "<a href="https://darknetdiaries.com/episode/10/" rel="external noopener" target="_blank">Misadventures of a Nation State Actor</a>". Die zweite Staffel des deutschen Podcasts startet im Februar.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Die deutsche Produktion verantworten Isabel Grünewald und Marko Pauli von heise online. Der Podcast erscheint alle zwei Wochen auf allen gängigen Podcast-Plattformen und kann <a href="https://darknet-diaries-deutsch.podigee.io/" rel="external noopener" target="_blank">hier abonniert</a> werden.</p>
<p><strong>JACK </strong>(Intro): Stellt euch James Bond vor. Bevor Bond auf eine Mission geht, erhält er von Q wichtige Ausrüstung. Bei einer Mission war das z.B.: ein Ring, der einen Ton mit einer ultrahohen Frequenz aussendet. Wenn man den Richtung Fenster hielt, ließ er das Glas zerspringen. </p>
<p>Auf dieser Mission jedenfalls schlich Bond sich unentdeckt nach Nordkorea. Was wäre, wenn er den Ring in Nordkorea verlieren würde? Wenn die nordkoreanische Regierung den Ring fände, würden sie ihn analysieren, die hochmoderne Technologie darin entdecken und diese dann möglicherweise für sich selbst reproduzieren können. Die Technologie würde also in die falschen Hände geraten. Bei der Analyse des Rings könnten sie vielleicht sogar seine Herkunft zum MI5 zurückverfolgen. Das würde bedeuten, dass Nordkorea allein durch den Fund des Rings schlussfolgern könnte, dass sich ein britischer Spion in ihrem Land befand. Das könnte zahlreiche Probleme verursachen, wer weiß, vielleicht sogar einen Krieg. </p>
<p>In der Welt des Internets, in der Regierungen andere Regierungen hacken, ist es ebenso entscheidend, dem Feind nicht zu zeigen, dass man da ist, und die eigenen Hacking-Techniken nicht preiszugeben. Denn wenn das passiert, könnte es ebenfalls verheerende Folgen haben.</p>
<h3 class="subheading" id="nav_die__0">Die Cyber-Kill-Chain</h3>
<p><strong>JACK</strong>: Ok, Leute, Achtung, diese Folge wird ernst. Ja, für mich lässt sie vorherige Folgen recht harmlos aussehen. Es macht mich sogar etwas nervös, die Geschichte zu erzählen. Ich mein ja nur, ich glaub nicht, dass ich auf irgendeiner Beobachtungsliste des FBI stehe, aber nach dieser Folge könnte sich das ändern. </p>
<p>Welches Hacking-Team ist wohl das raffinierteste der Welt? Vielleicht ein Team, das aus Absolventen des MIT und der Carnegie Mellon besteht, ein Team, das die fortschrittlichsten Hacking-Tools entwickelt hat, ein Team, das auf eine fast unbegrenzte Menge an Ressourcen zurückgreifen kann. Ressourcen wie Sprachübersetzer, riesige Rechenzentren und Supercomputer. Ein Team, das in der Vergangenheit Verschlüsselungsmethoden entwickelt und das Internet mit aufgebaut hat.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Ja, ich spreche von Hacking-Gruppen innerhalb von Regierungsbehörden, auch bekannt als Nationalstaatliche Akteure. Das meiste, was sie tun, gilt als streng geheim. Daher ist es ein ganz besonderes Privileg, einen von ihnen für diese Sendung zum Reden zu bringen. Nationalstaatliche Akteure sind eine außergewöhnliche Gruppe von Hackern, weil sie im Grunde eine Lizenz zum Hacken haben. Sie arbeiten ohne die Angst vor rechtlichen Konsequenzen. Sie werden oft damit beauftragt, Geheimnisse zu stehlen oder über Netzwerke gezielt für Störungen zu sorgen. Es ist dabei wichtig, dass alles, was sie tun, völlig unbemerkt und für das Ziel unsichtbar bleibt. Keine Fragen bitte dazu, wie ich das hier gefunden habe, und keine dazu, wen ich gefunden habe. Aber in dieser Folge werden wir eine Geschichte von einer Person hören, die in den innersten Kreisen eines der elitärsten Hacking-Teams der Welt war.</p>
<p><strong>NSA</strong>:Ja, ich habe fast fünfzehn Jahre bei der US-Regierung gearbeitet und offensive Cyber-Operationen geleitet, also habe ich viele, viele Geschichten. </p>
<p><strong>JACK</strong>: Die einzige Bedingung für ein Interview für diese Sendung war, dass ich ihre Identität geheim halte und ihre eigentliche Stimme nicht benutze. Was ihr also hört, ist eine Synchronstimme, die das Transkript des Gesprächs liest, das ich mit ihr geführt habe. Vielleicht fragt ihr euch, ob ihre Geschichte wirklich wahr ist oder nicht, und ich sage euch vorher, was ich genau weiß: Ich bin seit über zehn Jahren im Bereich der Informationssicherheit tätig und wurde einmal von meinem Arbeitgeber zu einem Threat-Intelligence-Training geschickt. Dort habe ich alle möglichen Taktiken, Techniken und Vorgehensweisen kennengelernt, die die raffiniertesten Hacker anwenden. Während ich also der Person dieser Folge zuhörte, wie sie ihre Geschichte erzählte, merkte ich, dass die verwendeten Taktiken, Techniken und Vorgehensweisen genau mit dem übereinstimmten, was ich in diesem Kurs gelernt habe. Ich kann also bestätigen, dass dieser Teil der Geschichte wahr ist - der Rest der Geschichte, ich kann's nicht wirklich wissen, entscheidet es für euch selbst, wenn ihr sie hört.</p>
<p>Noch ein paar zusätzliche Informationen: So gut wie alle Regierungen haben einen Geheimdienst. Die USA haben die CIA und die NSA und noch andere. Geheimdienste haben die Aufgabe, Informationen über Feinde und von ihnen ausgehende Bedrohungen für die eigene Nation zu beschaffen. Dies geschieht im Namen der nationalen Sicherheit. Regierungen spionieren sich also gegenseitig aus. Das ist natürlich nichts Neues, das geschieht seit Jahrhunderten. Früher arbeiteten Spione verdeckt und sie brachen physisch in Gebäude ein, um geheime Daten zu entwenden. Sie waren bestens darin geschult, unauffällig zu sein, zu entkommen und auszuweichen, und sie sind häudig - siehe James Bond ausgezeichnete Autofahrer.</p>
<p>Heute nutzen Regierungen Computer, um zu kommunizieren, um Daten zu speichern und um Pläne zu erstellen. Eine völlig neue Angriffsfläche. Anstatt physisch in ein Gebäude einzubrechen, um Dokumente zu stehlen, können das nun Hacker tun, von der anderen Seite der Welt. Sie tun das, um sich über einen bevorstehenden Angriff zu informieren, um Erkenntnisse über die Pläne des Militärs zu gewinnen oder um Pläne für eine streng geheime Waffe zu stehlen.</p>
<p>Regierungen hacken aktiv andere Regierungen. Das ist die neue Normalität. Deshalb müssen Regierungen ihre Cyber-Abwehr ernst nehmen, und sei es nur, um ihre Daten vor anderen Regierungen zu schützen. Aber was ist da wirklich los, wenn eine Regierung eine andere Regierung hackt? Tja, das ist die Geschichte, die wir gleich hören werden. Begleiten wir also unsere nationalstaatliche Akteurin, um zu erfahren, wie genau sie sich in eine andere Regierung hackt. Dürfte spannend werden, schnallt euch an und los geht's. Zuerst holen wir uns den Auftrag.</p>
<p><strong>NSA</strong>: Vor ein paar Jahren hatten wir den Auftrag, ein Netzwerk anzugreifen, das zu einer ausländischen Regierungsbehörde gehörte. Unsere Aufgabe war es, Zugang zu erhalten und bestimmte Informationen zu sammeln. Nationalstaatliche Operationen laufen in der Regel so ab, dass die Cyber-Experten dieses Staates die Anforderungen nicht selbst festlegen. Sie bekommen sie von jemand anderem vorgegeben. Jemand in der Regierung oder in der Behörde sagt, wir glauben, dass diese Informationen in diesem Netzwerk existieren. Verschafft euch Zugang zum Netzwerk. Und das ist normalerweise auch schon der ganze Auftrag.</p>
<p><strong>JACK</strong>: Der Auftrag enthält also nicht viele Informationen. Wir erhalten den Namen einer ausländischen Regierungsbehörde, einige IP-Adressen und eine recht <em>allgemeine</em> Vorstellung davon, welche Daten wir beschaffen sollen. Das ist bei weitem nicht genug, um mit dem Hacken des Netzwerks beginnen zu können. Wir wissen nicht, welche Tools wir verwenden sollen oder welche Computer wir ins Visier nehmen müssen, sobald wir drin sind. Wir brauchen mehr Informationen.</p>
<p><strong>NSA</strong>: Das wirklich Wichtige bei solchen Nationalstaatlichen Aktionen ist – dass das Ziel nicht nur ist, Zugang zu bekommen und Informationen zu sammeln, sondern das übergeordnete Ziel ist immer, dass all das im Verborgenen bleiben muss.</p>
<p><strong>JACK</strong>: Wir brauchen nicht nur mehr Informationen, wir müssen diese auch heimlich beschaffen. Es gibt viele Gründe, bei dieser Mission unentdeckt zu bleiben. Erstens…</p>
<p><strong>NSA</strong>: Es könnte politische Konsequenzen geben.</p>
<p><strong>JACK</strong>: Ein anderes Land könnte sehr wütend werden, wenn man uns beim Hacken erwischt. Ein weiterer Grund, nicht erwischt zu werden, sind unsere Tools, unsere Exploits und unsere Infrastruktur. Genauso wie James Bond es sich nicht leisten kann, seine streng geheimen Spionagetechnologien zu verlieren, verwendet auch ein staatlicher Akteur modernste Hacking-Techniken, von denen das Ziel nichts wissen soll. Diese Hacking-Techniken erfordern manchmal jahrelange Forschung und sind Millionen von Dollar wert. Es ist also unbedingt notwendig, dass wir während der gesamten Mission so unsichtbar wie möglich bleiben. Oh, und für diese Geschichte sprechen wir von einem zufälligen Land als Ziel.</p>
<p><strong>NSA</strong>: Nehmen wir das peruanische Außenministerium.</p>
<p><strong>JACK</strong>: Das tatsächliche Ziel bleibt anonym. Das Militär verwendet manchmal den Begriff „Kill Chain“, um zu beschreiben, wie ein Angriff abläuft.</p>
<p><strong>NSA</strong>: Das Militär nennt das die Vorbereitung des Schlachtfelds, aber das Cyber-Äquivalent dazu ist…</p>
<p><strong>JACK</strong>: Die Cyber-Kill-Chain. Diese beschreibt die verschiedenen Phasen eines Cyber-Angriffs. Was das bedeutet, werde ich erklären, während wir die Geschichte durchgehen. Es gibt jedenfalls sieben Phasen der Cyber-Kill-Chain, die durchgeführt werden müssen, um einen Angriff erfolgreich abzuschließen. Phase eins ist die Aufklärung. In dieser Phase müssen wir Informationen über das Ziel sammeln. Wie gesagt, wir haben keine Ahnung, welche Art von Exploit wir verwenden oder welche Systeme wir angreifen sollen. Wir beginnen mit dem Sammeln von Informationen.</p>
<p><strong>NSA</strong>: Zunächst muss ich einen Weg hinein finden, also geht es jetzt um Dinge wie passive Aufklärung und Kartierung. Wir fangen an herauszufinden, was wir über dieses Netzwerk lernen können, ohne dass sie wissen, dass wir versuchen, etwas darüber zu lernen. Fragen wie: Wie groß ist das Netzwerk? Welche Art von Systemen gibt es darauf? Hardware, Software? Welche Art von Antivirensoftware ist dort im Einsatz? Was ist mein Zugangsvektor?</p>
<p><strong>JACK</strong>: Das Team führt einen Scan des Zielnetzwerks durch, um zu sehen, was da alles mit dem Internet verbunden ist. Sie kartieren also, was für die Welt sichtbar ist.</p>
<p><strong>NSA</strong>: Sie haben zunächst einmal eine Website. Sie hosten den Webserver in ihrer eigenen Umgebung. Das ist eine Box im Internet, auf der Apache Tomcat läuft. Okay, das ist gut zu wissen. Jetzt weiß ich, dass es sich wahrscheinlich um eine Linux-Box und einen Webserver handelt, der potenziell Schwachstellen hat, die ich ausnutzen kann. Das ist ziemlich interessant. Wir finden ein paar solcher Dinge heraus.</p>
<p><strong>JACK</strong>: Normalerweise halten die meisten Regierungen und Organisationen ihre mit dem Internet verbundenen Geräte auf dem neuesten Stand. Das ist wichtig, denn ein veraltetes System hat viel mehr Sicherheitslücken als eines, das aktualisiert ist. In diesem Fall war der Webserver nicht vollständig aktualisiert, nicht gepatcht, was bedeutet, dass das Team eine bekannte Schwachstelle nutzen kann, um darauf zuzugreifen.</p>
<p><strong>NSA</strong>: Wir beginnen, einige potenzielle Wege zu entwickeln.</p>
<p><strong>JACK</strong>: Jetzt haben wir also einen potenziellen Eintrittspunkt in das Netzwerk der Regierung, aber wir wissen immer noch zu wenig. Wir wollen verstehen, was genau sich in ihrem Netzwerk befindet, und es wäre schön, wenn wir eine Art Karte hätten, die uns zeigt, wo wir hin müssen, sobald wir drin sind. Es wäre ebenfalls auch schön, wenn wir wüssten, wer die Leute sind, die in dem Büro arbeiten, um ein Gefühl für das Team zu bekommen, das das Netzwerk verteidigt. Es gibt ein paar Wege, um das herauszufinden.</p>
<p><strong>NSA</strong>: IT- und InfoSec-Leute sind im Großen und Ganzen ziemlich freundlich, offen und oft etwas naiv. Nehmen wir das peruanische Außenministerium. Zwischen Facebook, LinkedIn und irgendeiner lokalen peruanischen Version von Facebook oder was auch immer es im Land gibt, kann ich wahrscheinlich zwischen fünfzig und hundert, bis hin zu hunderten von Leuten finden, die bei dieser Organisation arbeiten und Profile in diesen Netzwerken haben. Ich kann anfangen, vollständige Namen, E-Mail-Adressen und vielleicht sogar Berufsbezeichnungen von Leuten zu sammeln, die dort arbeiten. Mich interessiert die IT-Infrastruktur, die technische Infrastruktur, also suche ich nach ihren IT-Leuten und ihren Sicherheitsleuten. Ich wette, ich kann den Systemadministrator oder Datenbankadministrator oder irgendjemanden finden, der in dieser Organisation IT macht und im Internet bekannt gegeben hat, dass er existiert.</p>
<p>Also finde ich deren Namen und ihre E-Mail-Adresse und was sie für diese Organisation tun. Sobald ich all das zusammengetragen habe, fange ich an, nach Dingen zu suchen, die es mir ermöglichen, sie mit der Organisation und den Dingen, die sie benutzen, in Verbindung zu bringen. Die besten Orte dafür sind – klar – Google, aber speziell Reddit ist erstaunlich nützlich. Dann die technischen Foren, die zu Produkten gehören. Wenn ich zum Beispiel auf LinkedIn oder Facebook herausgefunden habe, dass Bob ein IT-Administrator im peruanischen Außenministerium ist, gibt mir das Bobs vollständigen Namen und seine E-Mail-Adresse. Ich kann dann Google verwenden, um seinen Namen und seine E-Mail-Adresse zu suchen. Ich finde Dinge wie Bobs Beiträge in diesem Sysadmin-Subreddit, in denen er Fragen stellt, warum sein Windows 2012 Server sich so verhält, oder er stellt Fragen wie: Ich betreibe eine Windows 2008 R2 Box. Das ist mein Domaincontroller. Muss ich wirklich updaten oder nicht? Ich will es eigentlich nicht, aber was denkt ihr, sollte ich das tun? Wenn ich solche Beiträge finde, kann ich sie mit Bob in Verbindung bringen. Ich kann Dinge bestätigen wie: Oh, Scheiße, die betreiben einen Domaincontroller auf einer Windows 2008 R2 Box. Das ist fantastisch. Wir finden solche Dinge in Antiviren- und Sicherheitsforen.</p>
<p><strong>JACK</strong>: Da unser Ziel darin besteht, bestimmte Daten aus dem Netzwerk zu extrahieren, ist es wahrscheinlich, dass diese Daten irgendwo in einer Datenbank gespeichert sind. Das Team schaut sich die Leute an, die dort arbeiten, um den DBA, den Datenbankadministrator, zu finden.</p>
<p><strong>NSA</strong>: Ich habe den DBA auf Facebook oder LinkedIn gefunden und er ist ein Senior DBA. Er hat angegeben, dass er ein Experte für Oracle 11g ist. Cool, also kann ich annehmen, dass sie wahrscheinlich Oracle, ungefähr Version 11g, in ihrem Netzwerk betreiben. Ich habe ein Team von Leuten – ich habe etwa fünfzehn Leute, die nichts anderes tun, als sechs bis acht Wochen lang acht Stunden am Tag das Internet zu durchforsten, um die Namen, E-Mail-Adressen und Telefonnummern der Leute zu sammeln, die für meine Zielorganisation arbeiten. Diese Zahl wird auf diejenigen reduziert, die dort in den für mich relevanten Rollen arbeiten. Und dann wird das Internet nach allem durchsucht, was sie öffentlich über irgendetwas Technisches preisgegeben haben. Das gibt uns kleine Hinweise darauf, was wir in der Umgebung erwarten können.</p>
<p><strong>JACK</strong>: Bei der Durchsicht der bisher gesammelten Daten, entdecken wir eine wichtige Information.</p>
<p><strong>NSA</strong>: Ich weiß, dass die Oracle-Datenbank, die sie in ihrer Umgebung haben, wahrscheinlich die Daten enthält, die ich sammeln soll.</p>
<p><strong>JACK</strong>: Nachdem fünfzehn Leute zwei Monate lang Vollzeit gearbeitet und so viele Informationen wie möglich über das Ziel gesammelt haben, haben wir jetzt einen sehr detaillierten Bericht. Wir wissen, wer dort arbeitet, was ihre Rollen sind, und wir wissen, welche Art von Systemen sie betreiben, bis hin zur Version der Software auf diesen Systemen. Wir haben jetzt ein ziemlich gutes Bild von ihrer Umgebung. Großartig, Phase eins ist also abgeschlossen. Wir gehen über zur Phase zwei der Cyber-Kill-Chain über: Die Bewaffnung.</p>
<h3 class="subheading" id="nav_die_wahl_der__1">Die Wahl der Waffen</h3>
<p><strong>NSA</strong>: Ich kann jetzt zu meinen Vorgesetzten, meinem Management gehen, denjenigen, die über die Mittel verfügen, die ich jetzt verwenden möchte, und ich kann sie um Genehmigung für das bitten, was ich tun werde. </p>
<p><strong>JACK</strong>: Die Mittel, das sind Hacking-Techniken, die verwendet werden, um auf ein Netzwerk zuzugreifen. Einige dieser Techniken sind öffentlich bekannt, und es ist einfacher, dafür eine Genehmigung zu erhalten, da ihre Beschaffung nichts kostet und es außerdem schwer ist, sie zu uns zurückzuverfolgen, sollte man bei der Verwendung des Exploits erwischt werden, da jeder auf der Welt Zugang zu diesem Exploit hat. Aber einige Exploits sind teuer und streng geheim. Für diese ist es schwieriger, eine Genehmigung zu bekommen, denn wenn man erwischt wird, könnte der Feind lernen, wie man den Exploit benutzt. Und wenn man bei der Verwendung eines Exploits erwischt wird, den niemand auf der Welt kennt, engt das den Kreis derer ein, die möglicherweise einen solchen Exploit haben könnten, was dazu führen könnte, dass der versuchte Einbruch zu uns zurückverfolgt wird.</p>
<p><strong>NSA</strong>: Ich gehe zu den Vorgesetzten und sage, ich habe diesen Auftrag von diesen Leuten, dieses Netzwerk anzugreifen. Hier ist alles, was wir über das Netzwerk wissen. Das sind die Systemadministratoren, das sind die Sicherheitsleute, das sind die Namen, E-Mail-Adressen und Telefonnummern. Basierend auf den Datenpunkten a, b, c, d und e glauben wir, dass sie diese Art von Antivirus und diese Art von Hardware verwenden. Wir wissen, dass sie Webserver mit Tomcat betreiben. Wir wissen, basierend auf einigen anderen Forumsbeiträgen, dass sie Oracle-Datenbankinstanzen intern betreiben. Also fügen wir all das zusammen und aus diesen Datenpunkten leite ich die Werkzeuge und Exploits ab, die ich verwenden muss. </p>
<p>Wenn ich all das schon vorher weiß, kann ich die Genehmigung erhalten, Spyware X mit Exploit Y zu verwenden, die spezifisch für Oracle 11g sind. Sobald ich diesen Fall aufgebaut habe, kann ich die Genehmigung erhalten, und diese Genehmigung basiert auf dem Risiko für diese speziellen Tools, angesichts dessen, was ich über die Umgebung weiß. Wenn ich also weiß, dass sie wahrscheinlich dieses Antivirus und diese Sicherheitstools verwenden, kann ich sagen, dass ich diese Tools und jene Exploits habe und dass ich sie im Netzwerk einsetzen werde, die von deren Antivirus und dem Sicherheitssystem, das sie haben, nicht erkannt werden. Damit habe ich jetzt das größte Risiko, erwischt zu werden, gemindert. Nämlich, dass Antiviren- oder Sicherheitssysteme meine Tools oder meine Exploits markieren. Wenn ich das tun kann, dann kann ich die Genehmigungen erhalten, um fortzufahren und meine Operation tatsächlich durchzuführen. Sechzig Tage, neunzig Tage vergehen. Ich baue ein sogenanntes Targeting-Paket und erhalte die operative Genehmigung, diese Mittel zu nutzen, um diese Aufgabe zu erledigen. </p>
<p><strong>JACK</strong>: Wir haben jetzt einen Eintrittspunkt, eine Karte des Inneren und wir wissen, wen wir dort erwarten können, wenn wir ankommen. Wir haben auch alle spezifischen Exploits, die wir benötigen. Dies markiert das Ende unserer Bewaffnungsphase. Phase drei der Cyber-Kill-Chain ist die Auslieferung. Wir müssen den Exploit tatsächlich an das System im Netzwerk senden. Hier beginnt die Mission, gefährlich zu werden. Von hier an könnte jeder Fehltritt schreckliche Konsequenzen haben, weil er bedeuten könnte, erwischt zu werden. Wenn wir James Bond wären, wären wir jetzt jedenfalls voll ausgerüstet und bereit für den Einsatz.</p>
<p><strong>NSA</strong>: Wir haben also herausgefunden, dass es hier eine internetzugängliche Box gibt. Der Webserver, den sie benutzten, war nicht gepatcht, nicht aktualisiert, also konnte ich tatsächlich den bekannten Exploit verwenden, um den kompletten Zugang zu dieser Maschine zu erhalten. Sobald ich das getan hatte, habe ich eine Spyware auf dieser Maschine platziert, weil es ziemlich sicher war. Es war tatsächlich ein Linux-Server, und das Schöne an Linux ist, da gibt’s halt kein Antivirus. Ich mache mir also keine großen Sorgen. Besonders weil es ja nur ein Webserver ist, muss ich mir keine Sorgen machen, dass ein Benutzer den Bildschirm sieht oder ihn benutzt, und etwas Seltsames dabei bemerkt. Aber wie auch immer, ich komme also auf diese Box, warte dort eine Weile. Alles sieht ziemlich gut aus. Es gibt aber nicht viel zu sehen; es ist ein Webserver, der hat eine Website darauf und hat ein Datenbank-Backend dazu. Da ist nicht viel los. </p>
<p><strong>JACK</strong>: Wir sind jetzt im Netzwerk der ausländischen Regierung. Wir haben es erfolgreich infiltriert. Es ist allerdings, als hätten wir uns ins Gebäude geschlichen, aber wir stehen nur im Flur rum bisher. Anhand der Daten, die wir in den letzten Monaten gesammelt haben, wissen wir, dass wir den Computer des Administrators finden müssen, um die Kontrolle zu erlangen. Das führt uns zur nächsten Phase der Cyber-Kill-Chain: der Exploitation, also der Ausnutzung einer Sicherheitslücke. Wenn wir auf den Computer des Admins kommen, stehen die Chancen gut, dass da die Schlüssel zum Königreich liegen. Indem wir seine Maschine benutzen, können wir auf alles zugreifen, was wir wollen.</p>
<p><strong>NSA</strong>: Das Schöne daran, auf so einem Server zu landen, ist, dass sich Admins dort einloggen, um ihn zu verwalten. Dieser Admin wird sich einloggen und ich kann dabei wahrscheinlich seine Anmeldeinformationen abgreifen, oder dieser Admin wird eine authentifizierte Sitzung zwischen diesem Server, in diesem Fall dem Webserver, und der Maschine des Admins herstellen. Ich werde wahrscheinlich in der Lage sein, über diese authentifizierte Sitzung hinwegzugleiten und dann auf die Maschine des Admins überzuspringen. Es gibt eine Vielzahl von Möglichkeiten, wie man das tun kann, aber es genügt zu sagen, entweder erfasse ich seine Anmeldeinformationen, weil er sich zur Verwaltung einloggen wird, oder ich benutze einfach seine authentifizierte Sitzung, um mich seitwärts hinein zu bewegen. Das Schöne in diesem Fall war, dass wir den Admin kannten. </p>
<p>Wie gesagt, wir hatten einen Monat lang Open-Source-Recherche betrieben. Da wir wussten, dass wir den Webserver ausnutzen würden, wussten wir, wer ihr Website-Administrator war, wir kannten das Team von Leuten im Netzwerk, die für die Wartung der Website, der Datenbank dahinter und des gesamten Codes der Website verantwortlich waren. Wir kannten all diese Leute. Webentwickler sind wirklich die Schlimmsten. IT-Leute posten eine Menge Zeug im Internet. Sicherheitsleute posten etwas weniger, aber Entwickler und Web-Administratoren, die posten alles im Internet. Es ist lächerlich. Wir haben sie alle und all ihre Inhalte gefunden und kannten sie alle beim Namen. Wir hatten Bilder von allen Leuten, die mit der Website zu tun hatten, wir kannten sie alle. </p>
<p>In diesem Fall war es großartig, weil nachdem wir über den Exploit auf dem Server waren, wir ziemlich genau wussten, dass es einer von drei Leuten sein würde, der sich einloggen und ihn verwalten würde. Der Plan war, einfach abzuwarten, dass sich einer dieser drei Leute einloggt. Wir waren uns sicher wir wüsste, wie sie sich einloggen würden, denn, wie gesagt, wir waren mit den Systemen vertraut, die sie im Einsatz hatten. Anhand der Konfiguration auf dem Webserver konnten wir erkennen, wie sie sich erwartungsgemäß auf dieser Maschine einloggen würden. Es wurde für uns wirklich nur zu einem Geduldsspiel. </p>
<p><strong>JACK</strong>: Manchmal kann das Warten auf das Einloggen eines Admins lange dauern; Tage, Wochen, Monate manchmal. Ein Trick aber, von dem ich gehört habe, dass Hacker ihn anwenden, ist, manchmal ein Problem auf dem Webserver zu verursachen, z.B. die CPU-Auslastung in die Höhe zu treiben oder eine Anwendung zum Absturz zu bringen. Na klar, wenn der Webserver problematisch agiert, wird sich ein Admin einloggen, um das Problem zu beheben. Und wenn er das tut, zack, ist er in die Falle getappt. Aber in unserem Fall mussten wir nicht lange warten.</p>
<h3 class="subheading" id="nav_im_fremden_netz_2">Im fremden Netz</h3>
<p><strong>NSA</strong>: Einer der Admins loggt sich ein. Wir sehen den Vorgang. Wir bekommen die Informationen, die wir brauchen, springen rüber auf seine Maschine und platzieren die Spionagesoftware auf seinem Rechner. </p>
<p><strong>JACK</strong>: Es ist die fünfte Phase der Cyber-Kill-Chain: die Installation. Wir haben gerade eine Spyware auf dem Zielsystem installiert. Das kann grundsätzlich ein Bug sein, ein Trojaner, ein Fernzugriffstool, das es uns ermöglicht, so ziemlich die Kontrolle über den Computer zu übernehmen. Für diejenigen unter euch, die mit Metasploit vertraut sind, wo offen zugänglich Exploits entwickelt und ausgeführt werden...</p>
<p><strong>NSA</strong>: Stellt euch einfach so etwas wie Metasploit auf vielen, vielen Steroiden vor.</p>
<p><strong>JACK</strong>: Die nächste Phase der Cyber-Kill-Chain ist Comand-and-Control, wo es darum geht, mit dem kompromittierten Gerät zu kommunizieren. Es ist ja nämlich nicht so, dass die Spyware, bloß weil sie auf der Maschine ist, da auch irgendwas veranstaltet. Jemand muss ihr sagen, was sie tun soll. In unserem Fall haben wir jetzt die Möglichkeit, remote auf den Computer des Netzwerkadministrators zuzugreifen. Das ist unser Comand-and-Control über den Zielcomputer. Wir sind jetzt sehr nah dran, unsere Mission abzuschließen. Alles, was noch zu tun ist, ist, die Kontrolle über den Computer des Admins zu übernehmen, dann auf die Datenbank zuzugreifen und dann die Daten zu nehmen, die wir brauchen. Wir warten eine Weile, bevor wir auf den Computer des Admins zugreifen, um nicht verdächtig auszusehen.</p>
<p><strong>NSA</strong>: Wir haben ungefähr einen Tag abgewartet, vielleicht anderthalb Tage, um auf der Box aktiv zu werden, sie also tatsächlich interaktiv zu nutzen. Als wir dann damit anfingen, waren wir gleichzeitig eingeloggt, während die andere Person sie benutzte. Das funktioniert in der Regel immer so. Wir fingen an, Screenshots des Desktops anzusehen und sahen einen offenen Browser mit Dutzenden von offenen Tabs. Wir gingen viele der Screenshots durch und sahen uns den Inhalt der Tabs an. Diese Person googelte nach dem seltsamen Verhalten von Windows. </p>
<p><strong>JACK</strong>: Der Computer des Admins, den wir infiltriert hatten, verhielt sich merkwürdig. Er zeigte viele Fehler an und bestimmte Programme stürzten ab. Es sah echt so aus, als hätte dieser Admin eine Art Virus auf seinem Rechner.</p>
<p><strong>NSA</strong>: Als wir das zum ersten Mal sahen, dachten wir uns zunächst, nun, das ist seltsam. Ich frage mich, ob diese Probleme auf seinem Computer schon vor unserer Anwesenheit da waren. Wir wussten es nicht wirklich, hatten aber den leisen Verdacht, dass es etwas mit uns zu tun hatte. Ohne, dass wir es wussten, hatte er nämlich in der Zeit zwischen unserer anfänglichen Informationssammlung durch Open Source und dem Platzieren der Spyware sein Betriebssystem aktualisiert. Er hatte im Prinzip auf die nächste Windows-Version aufgerüstet. Normalerweise ist das Worst-Case-Szenario, dass deine Spyware nicht funktioniert, weil sie aus irgendeinem Grund nicht kompatibel ist, richtig? Sie ist nicht kompatibel und funktioniert nicht, und das ist Mist und man ist wirklich frustriert. Ich hätte es vorgezogen, wenn das hier auch der Fall gewesen wäre. </p>
<p>Stattdessen funktionierte die Spyware. Sie wurde heruntergeladen, dort installiert, wo sie sollte, und fing an, wie erwartet zu arbeiten. Das Problem war, dass sie nicht gut mit der neueren Windows-Version auf diesem Rechner zusammenspielte und unglücklicherweise sehr seltsames Windows-Verhalten verursachte. Dieses sehr seltsame Verhalten nahm die schlimmstmögliche Form an, nämlich Dinge, die für den Benutzer sehr sichtbar waren. Jetzt, da wir auf der Box sind und genau wissen, welche Windows-Version es war, haben wir sie in unserer eigenen Laborumgebung nachgebildet. Ich weiß also, welche Windows-Version es ist und ich kenne die Hardware. Ich habe im Grunde genau dieselbe Maschine in unserer Umgebung nachgebaut, unsere Spyware darauf geworfen und gesehen, dass unsere Software dieses seltsame Verhalten verursacht hat. Das waren wirklich, wirklich schlechte Nachrichten für uns, denn so wird man erwischt. Und das war beängstigend. </p>
<p>Wenn man an die politischen Konsequenzen denkt, dann gehen Meldungen über solche Dinge bis zu den höchsten Regierungsebenen, denn wenn man auf einem Netzwerk wie diesem erwischt wird, rufen sich die Premierminister gegenseitig an. Wenn die Dinge schlimm genug geworden wären, hätten wir die gesamte Leitung der Behörden und die gesamte oberste Führungsriege der Regierung informieren müssen. Alle waren zu diesem Zeitpunkt sehr besorgt, weil wir bereits auf dem Webserver waren. Wir hatten schon eine Menge Arbeit investiert. Und weil wir uns anfangs ziemlich sicher fühlten, setzten wir bereits sehr hochentwickelte, mächtige Spyware im Netzwerk ein. Das, was diese Probleme verursachte, war kein Stage-1-Loader. Das war eine relativ hochentwickelte – eigentlich ziemlich hochentwickelte, voll ausgestattete Spyware, die wir uns weder leisten konnten zu verlieren, noch konnten wir es uns leisten, im Netzwerk erwischt zu werden. </p>
<p>Als wir also merkten, was passierte – und es geht hier um die Regierung, also gehen alle Alarmglocken los. Man muss anfangen, vielen Leuten Bescheid zu sagen. Man muss anfangen, viele Memos zu schreiben und zu vielen Meetings zu gehen, um alle auf den neuesten Stand zu bringen, darüber was passiert, was die Risiken sind und was wir tun werden. Natürlich ist der erste Instinkt, alles zu löschen und die Spyware zu entfernen. Unglücklicherweise, weil es bereits so viele Stabilitätsprobleme verursachte, war unsere Sorge, dass wenn wir versuchen, es zu löschen, alles noch schlimmer werden könnte. Wir wussten es nicht, also bestand die riskante Option darin, nichts zu tun. Denn im Moment dachte der Admin nur, dass er technische Probleme hatte, nicht dass es ein Sicherheitsproblem gab, also dachten wir, okay. </p>
<p>Das Risiko besteht darin entweder, bei dem zu bleiben, was wir haben, und die technischen Probleme auszusitzen und zu hoffen, dass er nicht herausfindet, dass es eigentlich kein technisches Problem, sondern ein Sicherheitsproblem ist, oder wir versuchen, es zu löschen und dabei etwas anderes Seltsames zu verursachen, das es noch schlimmer macht. Dann sind wir total aufgeschmissen. Wir entschieden uns, alles so zu lassen und nichts zu löschen und diese Wette einzugehen. </p>
<h3 class="subheading" id="nav_kontrollverlust_3">Kontrollverlust</h3>
<p><strong>NSA</strong>: Eine Woche lang wurde es immer schlimmer, denn wir sahen nicht nur, wie er nach Lösungen für das Problem googelte, also die Symptome, die er in Windows sah, wir lasen auch seine E-Mails und lasen seine Chats mit IT-Leuten, in denen er ihnen erzählte, was los war, und Trouble-Tickets erstellte. Wir sahen den Chat mit diesem einen IT-Typen, da stand sowas wie „Hey, kannst du um 14:00 Uhr an meinen Schreibtisch kommen und einen Blick darauf werfen?“. Und alle wurden zu diesem Zeitpunkt sehr nervös, noch mehr als wir es ohnehin schon waren. </p>
<p><strong>JACK</strong>: Die Dinge laufen also nicht wirklich gut. Die Stimmung im Büro ist auch sehr angespannt. Die verwendete Spyware war teuer und geheim. Wenn sie entdeckt würde, könnte es dazu führen, dass die Angreifer aufgespürt werden und wir zudem diese echt teure und geheime Spyware verlieren. Aber bis jetzt haben wir sechs der sieben Phasen der Cyber-Kill-Chain erfolgreich abgeschlossen. Es bleibt ja nur noch eine Phase übrig, nämlich die Durchführung der Aktion am Zielort. In unserem Fall wollen wir den Computer des Admins nutzen, um die Daten aus der Oracle-Datenbank zu extrahieren, aber das Team zögert, die Aufgabe zu Ende zu bringen.</p>
<p><strong>NSA</strong>: Das Problem war, dass es sich um ein großes Netzwerk gehandelt hat und wir die Datenbank kannten, die wir wollten. Wir wussten, dass es eine Datenbank eines bestimmten Typs gab, zu der wir Zugang haben wollten, aber wir wussten nicht genau, wo sie im Netzwerk war. Zu diesem Zeitpunkt haben wir ein hohes Risiko, erwischt zu werden. Wir haben sie immerhin beim Troubleshooting beobachtet und wenn sie troubleshooten und troubleshooten und troubleshooten und dann irgendwann herausfinden, dass hier etwas wirklich nicht stimmt und dann die Sicherheitsleute rufen und genauer hinschauen müssen, dann wäre das Letzte, was wir wollen würden, eine breitere Präsenz im Netzwerk zu haben. Selbst wenn es auf anderen Maschinen anderswo im Netzwerk anfängt – in dem Moment, in dem die Incident Response involviert ist und anfängt, Dinge zu sperren, sind wir geliefert. </p>
<p>An diesem Punkt wollen wir unsere Präsenz auf das geringstmögliche Maß an Exposition minimieren, ohne unseren Zugang zu verlieren. Vorerst bezog sich diese Minimierung auf diesen einen Computer, auf dem wir sind und der das Problem hat, und auf den Webserver. Das war's. Die sehr, sehr klare, ohne jede Debatte getroffene Entscheidung war: abwarten, Füße still halten. Nichts tun. Lass es laufen, denn niemand wollte das Risikoprofil erhöhen, bis wir wussten, wie das ausgehen würde. </p>
<p><strong>JACK</strong>: Das Team wartet und beobachtet. Tage vergehen. Administratoren versuchen, die Fehler zu beheben, die sie sehen. Eine Woche vergeht. Sie machen weiter mit der Fehlersuche, und in der zweiten Woche wird die IT um Hilfe gebeten.</p>
<p><strong>NSA</strong>: Ja, also in der zweiten Woche kommen die IT-Leute und schauen sich den Computer an, und wir wissen, dass sie zum Schreibtisch der Person kommen, weil wir sehen, wie sie Termine vereinbaren. Wir erreichten diesen Punkt, an dem wir an der Art des Trouble-Tickets erkennen konnten, dass sie in einer Sackgasse gelandet waren. Sie konnten nicht herausfinden, warum. Sie konnten sich nicht erklären, was da passierte. Sie konnten den Grund für das, was passierte, nicht finden. Sie konnten die Ursache nicht lokalisieren und es schien ihnen nicht vorhersagbar. Wir wissen, warum es passiert. Ich weiß, was die Spyware tut und warum sie Windows dazu bringt, sich so zu verhalten, aber da sie nicht wissen, dass die Software da ist, ist das Verhalten für sie absolut nicht vorhersagbar. Weil es nicht vorhersagbar ist, können sie keine technische Lösung dafür entwickeln. </p>
<p>Schlussendlich kamen sie zu der Lösung, den Rechner einfach plattzumachen und neu aufzusetzen. Wir hatten zwar eine schicke Spyware, aber die war nur auf Benutzerebene und es ging um die Festplatte, also in dem Moment, als sie die Festplatte löschten und neu bespielten, waren wir fein raus. Sie entfernten unsere Software und alles war gut. Das war eine erhebliche Erleichterung. Gott sei Dank ist es vorbei, aber heilige Scheiße, werden wir jetzt alle gefeuert? Das fragt sich wohl jede und jeder nach solchen Ereignissen bei der Arbeit, bei denen die Dinge furchtbar schiefgelaufen sind. Man ist im Grunde für die Gruppe verantwortlich, bei der alles schiefgelaufen ist. Es lag alles an mir. Es gab diesen Moment, in dem ich dachte, na ja, ich hole mir wohl einen Karton und packe meinen Schreibtisch zusammen. Aber a) wir sprechen von der Regierung, also wird niemand gefeuert, und b) war das nicht das letzte Wort. Es gab eine Nachbesprechung, die wir durchführten, um zu sehen, was passiert war, wie es passiert war, warum es passiert war und wie man sowas verhindern kann.</p>
<p>Im Nachhinein stellten wir fest, dass keine Fahrlässigkeit im Spiel war. Niemand hat etwas falsch gemacht. Das ist einfach passiert. Die Wahrscheinlichkeit, dass wir zwei Monate lang recherchieren, dreißig Tage brauchen, um Entscheidungen zu treffen und Meetings abzuhalten, und dann die Operation nach diesen dreißig Tagen ausführen, und einer der Admins in der Zeit Windows aktualisiert hat - das ist keine super hohe Wahrscheinlichkeit, dass das passiert, und wir hatten einfach Pech. Unglücklicherweise standen wir einfach unter einem schlechten Stern und es ist passiert. Wenn es sechs Monate gewesen wären und wir nicht versucht hätten, unsere Informationen zu aktualisieren und sie zu bestätigen, wäre das Ergebnis wahrscheinlich gewesen, na ja, ihr habt zu lange gewartet. Richtig, das hättet ihr wissen müssen. In sechs Monaten kann sich viel ändern. Aber dreißig Tage waren angemessen, denn wie gesagt, es ist die Regierung. Es dauert dreißig Tage, um den Papierkram zu erledigen, Meetings anzusetzen und einfach die administrativen Dinge zu tun, die man tun muss. </p>
<p>Die Tatsache, dass das innerhalb von dreißig Tagen passiert ist, dass dieser Typ die Windows-Box aktualisiert hat; das wurde als akzeptabel angesehen. Der einzige andere Knackpunkt war, als wir in diese Maschine eingedrungen sind, hätten wir da taktisch etwas tun sollen, bevor wir die Spyware auf diese Box luden? Darüber gab es eine Debatte. Hätten wir die Anmeldeinformationen erfassen und einfach interaktiv mit dieser Maschine agieren sollen, nur um Dinge wie ihr Betriebssystem und Antivirus und all das zu erfassen? Das war eine operative Entscheidung, die wir zu dem Zeitpunkt trafen, eine rein taktische Entscheidung. Aber weil wir die Open-Source-Recherche gemacht hatten und wussten, was da war, schien es weniger Gründe dafür zu geben. Das war's.</p>
<h3 class="subheading" id="nav_mission__4">Mission gescheitert, alles in Ordnung </h3>
<p><strong>JACK</strong>: Nachdem die Spyware von der Maschine entfernt wurde, kann sich das Team entspannen, da es weiß, dass die Tarnung nicht auffliegen und der teure Exploit nicht entdeckt wird. Aber was ist mit der Datenbank, dem ursprünglichen Ziel?</p>
<p><strong>NSA</strong>: Wir haben am Ende nie Zugang zur Datenbank bekommen. Nicht deswegen, es stellte sich einfach heraus, dass das Netzwerk so konfiguriert war, dass unser Weg dorthin extrem kompliziert war, von dort, wo wir ins Netzwerk eingestiegen sind, bis dorthin, wo wir hin mussten. Wie in jeder anderen Geschäftsumgebung hatten wir konkurrierende Anforderungen. Irgendwann, wahrscheinlich anderthalb Monate nach diesem Vorfall, nach diesem kleinen Vorfall, kamen wir an den Punkt, wo wir dachten, okay, ich weiß, wo der Oracle-Server ist. Ich weiß, wer die Admins sind, aber unsere Fähigkeit, dorthin zu gelangen, ist kompliziert. Es wird eine Weile dauern. Wir könnten dahin gelangen, aber wollen wir das wirklich so machen? </p>
<p>Gleichzeitig hatte ich drei andere Aufträge, die ich erfüllen musste. Diese Aufträge erforderten einige der gleichen Leute, die ich gerade für diese eine Aufgabe einsetzte, also war die Frage, was machen wir? Ziehen wir einfach die Reißleine und gehen, oder gehen wir aufs Ganze und versuchen es? Wir entschieden uns, die Reißleine zu ziehen und zu gehen. Sowas passiert ständig. Ich denke, jeder Hacker, egal ob man ein nationalstaatlicher Akteur oder ein Kind in Mamas Keller ist, weiß, dass es eine Menge Glück erfordert, dass diese Dinge funktionieren. Da fließen nur in begrenztem Umfang Planung und Intelligenz mit ein. </p>
<p>Am Ende gehört dazu eine Menge Glück, und ich würde sagen, statistisch gesehen ist uns das Glück in all den Jahren, in denen ich das mache, mehr als die Hälfte der Zeit einfach nicht gewogen oder es geht uns aus, weil es schwer ist und immer schwerer wird, weil die Leute im Allgemeinen bewusster im Umgang mit Cybersicherheit und Informationssicherheit sind. Sie sind etwas klüger, gerade klug genug, um vielleicht nicht auf einen Link zu klicken oder vielleicht nicht diese Website von der Arbeit aus zu besuchen, oder von ihrem Arbeitscomputer aus, und vielleicht nicht auf OK zu klicken, wenn es heißt, Flash muss aktualisiert werden. Es gibt gerade genug Leute, die das kleine Bisschen klüger sind, sodass dies mit jedem einzelnen Tag so viel schwerer wird. </p>
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:igr@heise.de" title="Isabel Grünewald">igr</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11099816"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11099816: "Darknet Diaries Deutsch": Hacker im Staatsdienst"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-23T10:02:00.000Z
urn:bid:5000774
2025-12-23T08:35:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Sicherheitsforscher warnen, dass weltweit noch mehr als 117.000 WatchGuard-Firewalls der Firebox-Serie ohne Sicherheitsupdate sind.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Patch-now-In-Germany-11-000-WatchGuard-firewalls-are-still-vulnerable-11123657.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-In-Deutschland-sind-noch-11-000-WatchGuard-Firewalls-angreifbar-11123634.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-In-Deutschland-sind-noch-11-000-WatchGuard-Firewalls-angreifbar-11123634.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Jetzt-patchen-In-Deutschland-sind-noch-11-000-WatchGuard-Firewalls-angreifbar-11123634.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Jetzt-patchen-In-Deutschland-sind-noch-11-000-WatchGuard-Firewalls-angreifbar/forum-574515/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>5</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Bildschirm mit Warnmeldung"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Gorodenkoff/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-23T09:35:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">09:35
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Patch-now-In-Germany-11-000-WatchGuard-firewalls-are-still-vulnerable-11123657.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Derzeit attackieren Angreifer WatchGuard Firebox und kompromittieren Geräte. Sicherheitspatches sind verfügbar, aber offensichtlich bislang nicht flächendeckend installiert. Admins sollten umgehend handeln, damit Angreifer nicht in Netzwerke von Unternehmen einsteigen können.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_gefährliche__0">Gefährliche Schwachstelle</h3>
<p><a href="https://dashboard.shadowserver.org/statistics/combined/time-series/?date_range=other_range&d1=2025-12-19&d2=2025-12-21&source=isakmp_vulnerable&source=isakmp_vulnerable6&tag=cve-2025-14733%2B&dataset=unique_ips&limit=100&group_by=geo&stacking=stacked&auto_update=on" rel="external noopener" target="_blank">Sicherheitsforscher von Shadowserver zeigen in einer Grafik</a> vom vergangenen Sonntag, dass weltweit noch mehr als 117.000 Instanzen verwundbar sind. Die „<strong>kritische</strong>“ Sicherheitslücke (CVE-2025-14733) steckt im Fireware OS und betrifft Firebox-Firewalls. Diese sind verwundbar, wenn Mobile User VPN mit IKEv2 und Branch Office VPN mit IKEv2 mit einem dynamischen Gateway-Peer konfiguriert ist. <a href="http://www.heise.de/news/Jetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox-11120684.html">Die Schwachstelle ist seit wenigen Tagen bekannt</a>.</p>
<p>Attacken sollen aus der Ferne und ohne Authentifizierung möglich sein. Dann führen Angreifer Schadcode aus und übernehmen die Kontrolle. In welchem Umfang die Attacken ablaufen, ist derzeit nicht bekannt. Mit mehr als 57.000 bislang noch ungepatchter Instanzen befindet sich der Großteil in Europa. <a href="https://dashboard.shadowserver.org/statistics/combined/tree/?date_range=1&source=isakmp_vulnerable&source=isakmp_vulnerable6&tag=cve-2025-14733%2B&data_set=count&scale=log&auto_update=on" rel="external noopener" target="_blank">Einer Grafik von Shadowserver zufolge sind das in Deutschland mehr als 11.000 Firewalls</a>.</p>
<p>Um Geräte abzusichern, müssen Admins <strong>Fireware OS 12.3.1_Update4 (B728352), 12.5.15, 12.11.6 oder 2025.1.4</strong> installieren. Ist das nicht umgehend möglich, müssen Admins ihre Netzwerke temporär über einen Workaround schützen. Wie das geht, <a href="https://techsearch.watchguard.com/KB/?type=Article&SFDCID=kA1Vr000000DMXNKA4&lang=en_US" rel="external noopener" target="_blank">führt WatchGuard in einem Beitrag aus</a>. </p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p><a href="https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2025-00027" rel="external noopener" target="_blank">In einer Warnmeldung</a> führt der Hersteller verschiedene Parameter wie IP-Adressen und bestimmte Logeinträge auf, an denen Admins bereits attackierte Firewalls erkennen können. In diesem Beitrag gibt es auch weiterführende Informationen zur Lücke und betroffenen Modellen.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11123634"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11123634: Jetzt patchen! In Deutschland sind noch 11.000 WatchGuard-Firewalls angreifbar"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Sicherheitsforscher warnen, dass weltweit noch mehr als 117.000 WatchGuard-Firewalls der Firebox-Serie ohne Sicherheitsupdate sind.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Patch-now-In-Germany-11-000-WatchGuard-firewalls-are-still-vulnerable-11123657.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-In-Deutschland-sind-noch-11-000-WatchGuard-Firewalls-angreifbar-11123634.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-In-Deutschland-sind-noch-11-000-WatchGuard-Firewalls-angreifbar-11123634.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Jetzt-patchen-In-Deutschland-sind-noch-11-000-WatchGuard-Firewalls-angreifbar-11123634.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Jetzt-patchen-In-Deutschland-sind-noch-11-000-WatchGuard-Firewalls-angreifbar/forum-574515/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>5</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/7/7/4/shutterstock_680078968-00668b2b94b9b807.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Bildschirm mit Warnmeldung"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Gorodenkoff/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-23T09:35:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">09:35
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Patch-now-In-Germany-11-000-WatchGuard-firewalls-are-still-vulnerable-11123657.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Derzeit attackieren Angreifer WatchGuard Firebox und kompromittieren Geräte. Sicherheitspatches sind verfügbar, aber offensichtlich bislang nicht flächendeckend installiert. Admins sollten umgehend handeln, damit Angreifer nicht in Netzwerke von Unternehmen einsteigen können.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_gefährliche__0">Gefährliche Schwachstelle</h3>
<p><a href="https://dashboard.shadowserver.org/statistics/combined/time-series/?date_range=other_range&d1=2025-12-19&d2=2025-12-21&source=isakmp_vulnerable&source=isakmp_vulnerable6&tag=cve-2025-14733%2B&dataset=unique_ips&limit=100&group_by=geo&stacking=stacked&auto_update=on" rel="external noopener" target="_blank">Sicherheitsforscher von Shadowserver zeigen in einer Grafik</a> vom vergangenen Sonntag, dass weltweit noch mehr als 117.000 Instanzen verwundbar sind. Die „<strong>kritische</strong>“ Sicherheitslücke (CVE-2025-14733) steckt im Fireware OS und betrifft Firebox-Firewalls. Diese sind verwundbar, wenn Mobile User VPN mit IKEv2 und Branch Office VPN mit IKEv2 mit einem dynamischen Gateway-Peer konfiguriert ist. <a href="http://www.heise.de/news/Jetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox-11120684.html">Die Schwachstelle ist seit wenigen Tagen bekannt</a>.</p>
<p>Attacken sollen aus der Ferne und ohne Authentifizierung möglich sein. Dann führen Angreifer Schadcode aus und übernehmen die Kontrolle. In welchem Umfang die Attacken ablaufen, ist derzeit nicht bekannt. Mit mehr als 57.000 bislang noch ungepatchter Instanzen befindet sich der Großteil in Europa. <a href="https://dashboard.shadowserver.org/statistics/combined/tree/?date_range=1&source=isakmp_vulnerable&source=isakmp_vulnerable6&tag=cve-2025-14733%2B&data_set=count&scale=log&auto_update=on" rel="external noopener" target="_blank">Einer Grafik von Shadowserver zufolge sind das in Deutschland mehr als 11.000 Firewalls</a>.</p>
<p>Um Geräte abzusichern, müssen Admins <strong>Fireware OS 12.3.1_Update4 (B728352), 12.5.15, 12.11.6 oder 2025.1.4</strong> installieren. Ist das nicht umgehend möglich, müssen Admins ihre Netzwerke temporär über einen Workaround schützen. Wie das geht, <a href="https://techsearch.watchguard.com/KB/?type=Article&SFDCID=kA1Vr000000DMXNKA4&lang=en_US" rel="external noopener" target="_blank">führt WatchGuard in einem Beitrag aus</a>. </p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p><a href="https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2025-00027" rel="external noopener" target="_blank">In einer Warnmeldung</a> führt der Hersteller verschiedene Parameter wie IP-Adressen und bestimmte Logeinträge auf, an denen Admins bereits attackierte Firewalls erkennen können. In diesem Beitrag gibt es auch weiterführende Informationen zur Lücke und betroffenen Modellen.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11123634"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11123634: Jetzt patchen! In Deutschland sind noch 11.000 WatchGuard-Firewalls angreifbar"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-23T08:35:00.000Z
urn:bid:5000286
2025-12-22T14:46:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Eine auf Github veröffentlichte Sicherheitsanalyse zeigt schwerwiegende Mängel bei Karvi Solutions. Davon sind zehntausende Restaurant-Kunden betroffen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Karvi-geddon-Deficient-security-architecture-at-delivery-service-platform-11123238.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FKarvi-geddon-Mangelhafte-Sicherheitsarchitektur-bei-Lieferdienst-Plattform-11122678.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FKarvi-geddon-Mangelhafte-Sicherheitsarchitektur-bei-Lieferdienst-Plattform-11122678.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Karvi-geddon-Mangelhafte-Sicherheitsarchitektur-bei-Lieferdienst-Plattform-11122678.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Karvi-Solutions-Kundendaten-von-Hunderten-Restaurants-weiterhin-ungeschuetzt/forum-574473/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>22</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Eine Tasche mit Essen für eine Bestellung wird gepackt."
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Aleksandra Suzi / Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T15:46:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">15:46
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
4 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Marie-Claire-Koch-3672523"
class="creator__link"
>Marie-Claire Koch</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-collapse
class="
a-box
a-box--collapsable
a-box--full-bordered
a-toc
"
has-indicator
>
<header
data-collapse-trigger
class="
a-box__header
"
>
<span>
Inhaltsverzeichnis
</span>
</header>
<div data-collapse-target class="a-box__target">
<div class="a-box__content">
</div>
</div>
</a-collapse>
<!-- RSPEAK_START -->
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Karvi-geddon-Deficient-security-architecture-at-delivery-service-platform-11123238.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Hunderte Restaurant-Websites der Firma Karvi Solutions weisen weiterhin zahlreiche Sicherheitslücken auf. Dadurch werden Daten von zehntausenden Kunden öffentlich zugänglich – von Anfang 2024 bis heute. Betroffen sind vollständige Namen, Adressen, E-Mail-Adressen, Handynummern und Bestelldetails, wie „!!!!!! Ohne Jalapenos !!!!!!!!!“. Trotz mehrfacher Hinweise scheint das Unternehmen die Lücken nicht angemessen zu beheben.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<a-lightbox class="a-u-inline-right a-inline-image a-u-inline" src="/imgs/18/5/0/0/0/2/8/6/api-f5f7fca2f168885c.jpeg" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/5/0/0/0/2/8/6/api-f5f7fca2f168885c.jpeg">
<a-img alt="SMS von der API" height="2048" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/0/0/2/8/6/api-f5f7fca2f168885c.jpeg" style="
aspect-ratio: 1045 / 2048;" width="1045">
<img alt="SMS von der API" height="2048" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1045 / 2048; object-fit: cover;" width="1045">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Über eine ungesicherte API lassen sich nach wie vor SMS verschicken.</div>
<p class="a-caption__source">
(Bild: heise medien)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p><a href="https://github.com/agpwnd/research/blob/main/karvi-solutions.md" rel="external noopener" target="_blank">Die Analyse des Quellcodes</a> „Karvi-geddon: How a Restaurant Ordering Platform Became a Security Catastrophe“ zeigt grobe Mängel in der Sicherheitsarchitektur. Am 15. Dezember 2025 ist wohl eine SMS an Betroffene verschickt worden zu sein, mit dem Hinweis auf ein Git-Repository, das eine Analyse der Schwachstellen enthält: „Es gibt ein Datenleck bei Karvi Solutions. Erneut. Mehr Details auf GitHub“. Noch immer lassen sich SMS über eine ungesicherte API an Kunden verschicken. Auch aktive API-Schlüssel für die von Karvi eingesetzten Cloud-Plattformen Twilio und AWS sind weiterhin zugänglich.</p>
<p>Experten bezeichnen die Sicherheitsarchitektur als fahrlässig abgesichert. Das System speicherte laut Codeanalyse zudem möglicherweise vollständige Kreditkartennummern, Ablaufdaten und die dreistelligen Prüfnummern (CVV), wobei letzteres gegen die <a href="https://www.pcisecuritystandards.org/document_library/?category=pcidss" rel="external noopener" target="_blank">Sicherheitsstandards der Kreditkartenindustrie (PCI DSS)</a> verstößt.</p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/5/0/0/0/2/8/6/Bildschirmfoto_2025-12-22_um_13.49.09-8f7b2ea420a454d4.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/5/0/0/0/2/8/6/Bildschirmfoto_2025-12-22_um_13.49.09-8f7b2ea420a454d4.png">
<a-img alt="Fazit des Sicherheitsexperten" height="1254" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/0/0/2/8/6/Bildschirmfoto_2025-12-22_um_13.49.09-8f7b2ea420a454d4.png" style="
aspect-ratio: 2059 / 1254;" width="2059">
<img alt="Fazit des Sicherheitsexperten" height="1254" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 2059 / 1254; object-fit: cover;" width="2059">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">„Was wir hier festgestellt haben, geht über Inkompetenz hinaus. Die völlige Weigerung, auf Sicherheitsmeldungen zu reagieren, in Verbindung mit der dokumentierten Historie von Sicherheitsmängeln lässt auf ein Unternehmen schließen, das sich einfach nicht um die Sicherheit oder den Schutz der Daten seiner Kunden kümmert.“</div>
<p class="a-caption__source">
(Bild: <a href="https://github.com/agpwnd/research/blob/main/karvi-solutions.md" rel="external noopener" target="_blank">Github</a>)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_sql_injection__0">SQL-Injection und offene Tore für Angreifer</h3>
<p>Die Software enthält Schwachstellen, die SQL-Injection erlauben. Nutzereingaben werden so ungefiltert in Datenbankabfragen eingefügt. So können Angreifer die Datenbank vollständig auslesen oder manipulieren. Ferner ermöglicht eine fehlerhafte Funktion zur Sprachdateiverwaltung eine vollständige Übernahme des Servers: Angreifer laden ohne Anmeldung beliebigen PHP-Code hoch und führen ihn aus.</p>
<p>Untersuchungen zeigen, dass eine Website Bestellbestätigungen als ungeschützte Textdateien auf dem Server speichert. Die Dateinamen sind leicht zu erraten. Dadurch lassen sich Bestelldetails wie Name, Adresse, Telefonnummer und Zahlungsinformationen einfach abrufen. Zwischenzeitlich war auch der komplette Quellcode als zip-Archiv öffentlich erreichbar.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_datenschutzbehör__1">Datenschutzbehörde bereitet rechtliche Schritte vor</h3>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Wegen der anhaltenden Sicherheitsmängel bereitet der Hamburgische Datenschutzbeauftragte, Thomas Fuchs, rechtliche Schritte vor. Eine Sprecherin erklärte: „Wir befinden uns mit Karvi Solutions in einem bereits länger laufenden Prozess, in dem es darum geht, Sicherheitslücken zu schließen, und der auch zu gewissen Verbesserungen geführt hat. Trotzdem stellen wir weiterhin Schwachstellen fest, die einen Zugriff auf personenbezogene Daten von Kund:innen ermöglichen. Wir bereiten daher jetzt rechtliche Schritte gegen das Unternehmen<strong> </strong>vor, um die erforderlichen Maßnahmen durchzusetzen.“</p>
<h3 class="subheading" id="nav_sicherheitslücke__2">Sicherheitslücken seit fast einem Jahr</h3>
<p><a href="http://www.heise.de/news/Datensparsamkeit-Fehlanzeige-Datenleck-bei-Corplife-Lieferdiensten-Webshops-10419744.html">Bereits Anfang 2025 machte der Chaos Computer Club auf gravierende Sicherheitslücken aufmerksam</a>. Sie betrafen über 500 Restaurants, die Software von Karvi Solutions einsetzten. Schon zu diesem Zeitpunkt reichten die Probleme von ungeschützten Backends über SQL-Injection bis zu frei zugänglichen Backups mit Quellcode und Kundendaten. Geschäftsführer Vitali Pelz erklärte damals, alle Lücken seien geschlossen.</p>
<h3 class="subheading" id="nav_karvi_solutions__3">Karvi Solutions weist Vorwürfe zurück</h3>
<p>Karvi Solutions weist die Vorwürfe zurück. Das Unternehmen spricht, wie schon im Sommer, von einer gezielten Kampagne zur Rufschädigung. Nach eigener Darstellung wurden die Daten über Schwachstellen bei Drittanbietern oder über Restaurant-APIs abgegriffen. Die Kernsysteme seien laut Karvi Solutions nie kompromittiert worden.</p>
<p>Auch die Speicherung von Kreditkartendaten bestreitet die Firma. Zahlungen würden ausschließlich über Pop-ups von Zahlungsdienstleistern erfolgen. Die gefundene SQL-Injection-Lücke sei ein Einzelfall auf einer alten Kundenwebsite. Die GitHub-Analyse bezeichnet das Unternehmen als „übertrieben“ und „manipuliert“. Man habe sämtliche Websites überprüft. Nach eigenen Angaben bestehen seit Mitte des Jahres keine Sicherheitslücken mehr. Diese Darstellung widerspricht jedoch sowohl unseren technischen Analysen als auch den Aussagen der Datenschutzbehörde.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:mack@heise.de" title="Marie-Claire Koch">mack</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122678"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122678: Karvi Solutions: Kundendaten von Hunderten Restaurants weiterhin ungeschützt"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Eine auf Github veröffentlichte Sicherheitsanalyse zeigt schwerwiegende Mängel bei Karvi Solutions. Davon sind zehntausende Restaurant-Kunden betroffen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Karvi-geddon-Deficient-security-architecture-at-delivery-service-platform-11123238.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FKarvi-geddon-Mangelhafte-Sicherheitsarchitektur-bei-Lieferdienst-Plattform-11122678.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FKarvi-geddon-Mangelhafte-Sicherheitsarchitektur-bei-Lieferdienst-Plattform-11122678.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Karvi-geddon-Mangelhafte-Sicherheitsarchitektur-bei-Lieferdienst-Plattform-11122678.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Karvi-Solutions-Kundendaten-von-Hunderten-Restaurants-weiterhin-ungeschuetzt/forum-574473/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>22</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/8/6/shutterstock_1746027122-7fcaaae662a065ce.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Eine Tasche mit Essen für eine Bestellung wird gepackt."
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Aleksandra Suzi / Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T15:46:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">15:46
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
4 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Marie-Claire-Koch-3672523"
class="creator__link"
>Marie-Claire Koch</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-collapse
class="
a-box
a-box--collapsable
a-box--full-bordered
a-toc
"
has-indicator
>
<header
data-collapse-trigger
class="
a-box__header
"
>
<span>
Inhaltsverzeichnis
</span>
</header>
<div data-collapse-target class="a-box__target">
<div class="a-box__content">
</div>
</div>
</a-collapse>
<!-- RSPEAK_START -->
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Karvi-geddon-Deficient-security-architecture-at-delivery-service-platform-11123238.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Hunderte Restaurant-Websites der Firma Karvi Solutions weisen weiterhin zahlreiche Sicherheitslücken auf. Dadurch werden Daten von zehntausenden Kunden öffentlich zugänglich – von Anfang 2024 bis heute. Betroffen sind vollständige Namen, Adressen, E-Mail-Adressen, Handynummern und Bestelldetails, wie „!!!!!! Ohne Jalapenos !!!!!!!!!“. Trotz mehrfacher Hinweise scheint das Unternehmen die Lücken nicht angemessen zu beheben.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<a-lightbox class="a-u-inline-right a-inline-image a-u-inline" src="/imgs/18/5/0/0/0/2/8/6/api-f5f7fca2f168885c.jpeg" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/5/0/0/0/2/8/6/api-f5f7fca2f168885c.jpeg">
<a-img alt="SMS von der API" height="2048" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/0/0/2/8/6/api-f5f7fca2f168885c.jpeg" style="
aspect-ratio: 1045 / 2048;" width="1045">
<img alt="SMS von der API" height="2048" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1045 / 2048; object-fit: cover;" width="1045">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Über eine ungesicherte API lassen sich nach wie vor SMS verschicken.</div>
<p class="a-caption__source">
(Bild: heise medien)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p><a href="https://github.com/agpwnd/research/blob/main/karvi-solutions.md" rel="external noopener" target="_blank">Die Analyse des Quellcodes</a> „Karvi-geddon: How a Restaurant Ordering Platform Became a Security Catastrophe“ zeigt grobe Mängel in der Sicherheitsarchitektur. Am 15. Dezember 2025 ist wohl eine SMS an Betroffene verschickt worden zu sein, mit dem Hinweis auf ein Git-Repository, das eine Analyse der Schwachstellen enthält: „Es gibt ein Datenleck bei Karvi Solutions. Erneut. Mehr Details auf GitHub“. Noch immer lassen sich SMS über eine ungesicherte API an Kunden verschicken. Auch aktive API-Schlüssel für die von Karvi eingesetzten Cloud-Plattformen Twilio und AWS sind weiterhin zugänglich.</p>
<p>Experten bezeichnen die Sicherheitsarchitektur als fahrlässig abgesichert. Das System speicherte laut Codeanalyse zudem möglicherweise vollständige Kreditkartennummern, Ablaufdaten und die dreistelligen Prüfnummern (CVV), wobei letzteres gegen die <a href="https://www.pcisecuritystandards.org/document_library/?category=pcidss" rel="external noopener" target="_blank">Sicherheitsstandards der Kreditkartenindustrie (PCI DSS)</a> verstößt.</p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/5/0/0/0/2/8/6/Bildschirmfoto_2025-12-22_um_13.49.09-8f7b2ea420a454d4.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/5/0/0/0/2/8/6/Bildschirmfoto_2025-12-22_um_13.49.09-8f7b2ea420a454d4.png">
<a-img alt="Fazit des Sicherheitsexperten" height="1254" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/0/0/2/8/6/Bildschirmfoto_2025-12-22_um_13.49.09-8f7b2ea420a454d4.png" style="
aspect-ratio: 2059 / 1254;" width="2059">
<img alt="Fazit des Sicherheitsexperten" height="1254" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 2059 / 1254; object-fit: cover;" width="2059">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">„Was wir hier festgestellt haben, geht über Inkompetenz hinaus. Die völlige Weigerung, auf Sicherheitsmeldungen zu reagieren, in Verbindung mit der dokumentierten Historie von Sicherheitsmängeln lässt auf ein Unternehmen schließen, das sich einfach nicht um die Sicherheit oder den Schutz der Daten seiner Kunden kümmert.“</div>
<p class="a-caption__source">
(Bild: <a href="https://github.com/agpwnd/research/blob/main/karvi-solutions.md" rel="external noopener" target="_blank">Github</a>)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_sql_injection__0">SQL-Injection und offene Tore für Angreifer</h3>
<p>Die Software enthält Schwachstellen, die SQL-Injection erlauben. Nutzereingaben werden so ungefiltert in Datenbankabfragen eingefügt. So können Angreifer die Datenbank vollständig auslesen oder manipulieren. Ferner ermöglicht eine fehlerhafte Funktion zur Sprachdateiverwaltung eine vollständige Übernahme des Servers: Angreifer laden ohne Anmeldung beliebigen PHP-Code hoch und führen ihn aus.</p>
<p>Untersuchungen zeigen, dass eine Website Bestellbestätigungen als ungeschützte Textdateien auf dem Server speichert. Die Dateinamen sind leicht zu erraten. Dadurch lassen sich Bestelldetails wie Name, Adresse, Telefonnummer und Zahlungsinformationen einfach abrufen. Zwischenzeitlich war auch der komplette Quellcode als zip-Archiv öffentlich erreichbar.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_datenschutzbehör__1">Datenschutzbehörde bereitet rechtliche Schritte vor</h3>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Wegen der anhaltenden Sicherheitsmängel bereitet der Hamburgische Datenschutzbeauftragte, Thomas Fuchs, rechtliche Schritte vor. Eine Sprecherin erklärte: „Wir befinden uns mit Karvi Solutions in einem bereits länger laufenden Prozess, in dem es darum geht, Sicherheitslücken zu schließen, und der auch zu gewissen Verbesserungen geführt hat. Trotzdem stellen wir weiterhin Schwachstellen fest, die einen Zugriff auf personenbezogene Daten von Kund:innen ermöglichen. Wir bereiten daher jetzt rechtliche Schritte gegen das Unternehmen<strong> </strong>vor, um die erforderlichen Maßnahmen durchzusetzen.“</p>
<h3 class="subheading" id="nav_sicherheitslücke__2">Sicherheitslücken seit fast einem Jahr</h3>
<p><a href="http://www.heise.de/news/Datensparsamkeit-Fehlanzeige-Datenleck-bei-Corplife-Lieferdiensten-Webshops-10419744.html">Bereits Anfang 2025 machte der Chaos Computer Club auf gravierende Sicherheitslücken aufmerksam</a>. Sie betrafen über 500 Restaurants, die Software von Karvi Solutions einsetzten. Schon zu diesem Zeitpunkt reichten die Probleme von ungeschützten Backends über SQL-Injection bis zu frei zugänglichen Backups mit Quellcode und Kundendaten. Geschäftsführer Vitali Pelz erklärte damals, alle Lücken seien geschlossen.</p>
<h3 class="subheading" id="nav_karvi_solutions__3">Karvi Solutions weist Vorwürfe zurück</h3>
<p>Karvi Solutions weist die Vorwürfe zurück. Das Unternehmen spricht, wie schon im Sommer, von einer gezielten Kampagne zur Rufschädigung. Nach eigener Darstellung wurden die Daten über Schwachstellen bei Drittanbietern oder über Restaurant-APIs abgegriffen. Die Kernsysteme seien laut Karvi Solutions nie kompromittiert worden.</p>
<p>Auch die Speicherung von Kreditkartendaten bestreitet die Firma. Zahlungen würden ausschließlich über Pop-ups von Zahlungsdienstleistern erfolgen. Die gefundene SQL-Injection-Lücke sei ein Einzelfall auf einer alten Kundenwebsite. Die GitHub-Analyse bezeichnet das Unternehmen als „übertrieben“ und „manipuliert“. Man habe sämtliche Websites überprüft. Nach eigenen Angaben bestehen seit Mitte des Jahres keine Sicherheitslücken mehr. Diese Darstellung widerspricht jedoch sowohl unseren technischen Analysen als auch den Aussagen der Datenschutzbehörde.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:mack@heise.de" title="Marie-Claire Koch">mack</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122678"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122678: Karvi Solutions: Kundendaten von Hunderten Restaurants weiterhin ungeschützt"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-22T14:46:00.000Z
urn:bid:5000436
2025-12-22T12:18:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Wir berichteten über ungesichert gelagerte Datenträger einer Gemeinde. Der Bürgermeister räumt nun ein, dass er einen Abfluss der Daten nicht ausschließen kann.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Hard-drive-finds-in-the-boiler-room-Municipality-explains-itself-11123008.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFestplattenfunde-im-Heizungskeller-Gemeinde-erklaert-sich-11122974.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFestplattenfunde-im-Heizungskeller-Gemeinde-erklaert-sich-11122974.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Festplattenfunde-im-Heizungskeller-Gemeinde-erklaert-sich-11122974.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Festplattenfunde-im-Heizungskeller-Gemeinde-erklaert-sich/forum-574466/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>168</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Bild von Datenträgern in der Gemeinde im Heizungskeller"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Paul Müller (Name geändert))
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T13:18:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">13:18
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
3 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Holger-Bleich-4720472"
class="creator__link"
>Holger Bleich</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Hard-drive-finds-in-the-boiler-room-Municipality-explains-itself-11123008.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Mitte Dezember hatte heise online über einen <a href="http://www.heise.de/hintergrund/Wie-Festplattenfunde-Datenschutzprobleme-in-einer-Gemeinde-offenbaren-11081023.html">Datenschutzvorfall in der bayerischen Gemeinde Markt Kipfenberg</a> berichtet. Zweimal binnen zwei Jahren waren dort kommunale Datenträger mit mutmaßlich sensiblen Einwohnerdaten in offen zugänglichen Kellerräumen eines Wohnhauses aufgetaucht. Ein Anwohner hatte die Ereignisse dokumentiert und uns davon berichtet.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Nachdem wir deshalb Ende November bei der Gemeinde angefragt hatten, kamen offenbar einige Dinge ins Rollen. Am 11. Dezember besuchten Mitarbeiter des bayerischen Landesdatenschutzbeauftragen zusammen mit dem Bürgermeister den Ort. Die Aufsichtsbehörde hatte uns bereits zuvor bestätigt, eine Vor-Ort-Prüfung durchführen zu wollen.</p>
<h3 class="subheading" id="nav__fälschlicherwei__0">„Fälschlicherweise gelagert“</h3>
<p>Am 17. Dezember, also einen Tag, nachdem der Artikel auf heise online erschienen war, äußerte sich Christian Wagner, Bürgermeister von Markt Kipfenberg, <a href="https://www.kipfenberg.de/" rel="external noopener" target="_blank">auf der Homepage der Gemeinde</a> zu den Vorfällen: "Aufgrund des Rathausumbaus" seien "im Jahr 2023 Kartons mit Datenträgern fälschlicherweise im Heizraum eines Mietshauses der Gemeinde gelagert" worden, erläutert er. Auch danach sei versäumt worden, "die Datenträger zu entsorgen und so kam es im Herbst dieses Jahres erneut dazu, dass die Datenträger von einem Mitarbeiter in den Heizraum gestellt wurden, da in dem Raum, in dem die Datenträger versperrt gelagert wurden, von einem Techniker Arbeiten ausgeführt werden mussten".</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Der folgende Satz ist etwas missverständlich geraten, soll aber mutmaßlich bedeuten, dass die Gemeinde einen Abfluss der Daten in Richtung Unbefugte nicht ausschließen kann: "Dadurch, dass der Heizraum teilweise nicht abgesperrt wurde, kann nicht zu 100 Prozent gewährleistet werden, dass Daten in die Hände Dritter gelangt sind. Leider befanden sich auf den Datenträgern auch personenbezogene Daten der Bürgerinnen und Bürger von Kipfenberg."</p>
<h3 class="subheading" id="nav_meldung__1">Meldung DSGVO-konform?</h3>
<p>Diese Ausführungen lassen vermuten, dass ein "voraussichtlich [...] hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen" gemäß <a href="https://dsgvo-gesetz.de/art-34-dsgvo/" rel="external noopener" target="_blank">Art. 34 DSGVO</a> besteht. Daraus würden Informationspflichten der Gemeinde gegenüber den Bürgern folgen. Die Meldung auf der Homepage würde da eher nicht genügen, denn laut Art. 34 Abs. 2 DSGVO müsste die Gemeinde als Verantwortlicher "den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle für weitere Informationen" nennen, sowie "eine Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten" (<a href="https://dsgvo-gesetz.de/art-33-dsgvo/" rel="external noopener" target="_blank">Art. 33 DSGVO, Abs. 3b und 3c</a>) liefern. Beides fehlt in der Meldung an die Einwohner.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Bereits Ende November hatten wir einige Fragen an die Gemeinde zu den Vorfällen geschickt. Silvia Obermeier, Geschäftsleiterin der Gemeinde Markt Kipfenberg, hatte uns erklärt, man wolle erst Stellung beziehen, wenn die Sachlage mit dem Landesdatenschutzbeauftragten geklärt sei. Am 18. Dezember, also nach dem Vor-Ort-Termin im Heizungskeller, haben wir sie daran erinnert, bis heute aber keine Antwort erhalten.</p>
<a-opt-in checkbox-text="Preisvergleiche immer laden" class=" a-u-inline" type="Preisvergleichinternetservices">
<div class="opt-in__content-container">
<h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2>
<p class="opt-in__description">
Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen.
</p>
<div class="opt-in__cta-container">
<label class="opt-in__cta-persistence">
<input class="opt-in__persistence-checkbox" data-should-persist type="checkbox">
Preisvergleiche immer laden
</label>
<button class="opt-in__cta" data-opt-in>Preisvergleich jetzt laden</button>
</div>
<p class="opt-in__footnote">
Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden.
Damit können personenbezogene Daten an Drittplattformen (heise Preisvergleich) übermittelt werden.
Mehr dazu in unserer
<a href="https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html">Datenschutzerklärung</a>.
</p>
</div>
</a-opt-in>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an">
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1200x693-0a0922712f76d80d.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1830x500-ccd1397a9bb3a6ed.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:hob@ct.de" title="Holger Bleich">hob</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122974"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122974: Festplattenfunde im Heizungskeller: Gemeinde erklärt sich"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Wir berichteten über ungesichert gelagerte Datenträger einer Gemeinde. Der Bürgermeister räumt nun ein, dass er einen Abfluss der Daten nicht ausschließen kann.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Hard-drive-finds-in-the-boiler-room-Municipality-explains-itself-11123008.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFestplattenfunde-im-Heizungskeller-Gemeinde-erklaert-sich-11122974.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFestplattenfunde-im-Heizungskeller-Gemeinde-erklaert-sich-11122974.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Festplattenfunde-im-Heizungskeller-Gemeinde-erklaert-sich-11122974.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Festplattenfunde-im-Heizungskeller-Gemeinde-erklaert-sich/forum-574466/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>168</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/3/6/datentraeger_kipfenberg-a959b00ec65a2015.png 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Bild von Datenträgern in der Gemeinde im Heizungskeller"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Paul Müller (Name geändert))
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T13:18:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">13:18
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
3 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Holger-Bleich-4720472"
class="creator__link"
>Holger Bleich</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Hard-drive-finds-in-the-boiler-room-Municipality-explains-itself-11123008.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Mitte Dezember hatte heise online über einen <a href="http://www.heise.de/hintergrund/Wie-Festplattenfunde-Datenschutzprobleme-in-einer-Gemeinde-offenbaren-11081023.html">Datenschutzvorfall in der bayerischen Gemeinde Markt Kipfenberg</a> berichtet. Zweimal binnen zwei Jahren waren dort kommunale Datenträger mit mutmaßlich sensiblen Einwohnerdaten in offen zugänglichen Kellerräumen eines Wohnhauses aufgetaucht. Ein Anwohner hatte die Ereignisse dokumentiert und uns davon berichtet.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Nachdem wir deshalb Ende November bei der Gemeinde angefragt hatten, kamen offenbar einige Dinge ins Rollen. Am 11. Dezember besuchten Mitarbeiter des bayerischen Landesdatenschutzbeauftragen zusammen mit dem Bürgermeister den Ort. Die Aufsichtsbehörde hatte uns bereits zuvor bestätigt, eine Vor-Ort-Prüfung durchführen zu wollen.</p>
<h3 class="subheading" id="nav__fälschlicherwei__0">„Fälschlicherweise gelagert“</h3>
<p>Am 17. Dezember, also einen Tag, nachdem der Artikel auf heise online erschienen war, äußerte sich Christian Wagner, Bürgermeister von Markt Kipfenberg, <a href="https://www.kipfenberg.de/" rel="external noopener" target="_blank">auf der Homepage der Gemeinde</a> zu den Vorfällen: "Aufgrund des Rathausumbaus" seien "im Jahr 2023 Kartons mit Datenträgern fälschlicherweise im Heizraum eines Mietshauses der Gemeinde gelagert" worden, erläutert er. Auch danach sei versäumt worden, "die Datenträger zu entsorgen und so kam es im Herbst dieses Jahres erneut dazu, dass die Datenträger von einem Mitarbeiter in den Heizraum gestellt wurden, da in dem Raum, in dem die Datenträger versperrt gelagert wurden, von einem Techniker Arbeiten ausgeführt werden mussten".</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Der folgende Satz ist etwas missverständlich geraten, soll aber mutmaßlich bedeuten, dass die Gemeinde einen Abfluss der Daten in Richtung Unbefugte nicht ausschließen kann: "Dadurch, dass der Heizraum teilweise nicht abgesperrt wurde, kann nicht zu 100 Prozent gewährleistet werden, dass Daten in die Hände Dritter gelangt sind. Leider befanden sich auf den Datenträgern auch personenbezogene Daten der Bürgerinnen und Bürger von Kipfenberg."</p>
<h3 class="subheading" id="nav_meldung__1">Meldung DSGVO-konform?</h3>
<p>Diese Ausführungen lassen vermuten, dass ein "voraussichtlich [...] hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen" gemäß <a href="https://dsgvo-gesetz.de/art-34-dsgvo/" rel="external noopener" target="_blank">Art. 34 DSGVO</a> besteht. Daraus würden Informationspflichten der Gemeinde gegenüber den Bürgern folgen. Die Meldung auf der Homepage würde da eher nicht genügen, denn laut Art. 34 Abs. 2 DSGVO müsste die Gemeinde als Verantwortlicher "den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle für weitere Informationen" nennen, sowie "eine Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten" (<a href="https://dsgvo-gesetz.de/art-33-dsgvo/" rel="external noopener" target="_blank">Art. 33 DSGVO, Abs. 3b und 3c</a>) liefern. Beides fehlt in der Meldung an die Einwohner.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Bereits Ende November hatten wir einige Fragen an die Gemeinde zu den Vorfällen geschickt. Silvia Obermeier, Geschäftsleiterin der Gemeinde Markt Kipfenberg, hatte uns erklärt, man wolle erst Stellung beziehen, wenn die Sachlage mit dem Landesdatenschutzbeauftragten geklärt sei. Am 18. Dezember, also nach dem Vor-Ort-Termin im Heizungskeller, haben wir sie daran erinnert, bis heute aber keine Antwort erhalten.</p>
<a-opt-in checkbox-text="Preisvergleiche immer laden" class=" a-u-inline" type="Preisvergleichinternetservices">
<div class="opt-in__content-container">
<h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2>
<p class="opt-in__description">
Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen.
</p>
<div class="opt-in__cta-container">
<label class="opt-in__cta-persistence">
<input class="opt-in__persistence-checkbox" data-should-persist type="checkbox">
Preisvergleiche immer laden
</label>
<button class="opt-in__cta" data-opt-in>Preisvergleich jetzt laden</button>
</div>
<p class="opt-in__footnote">
Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden.
Damit können personenbezogene Daten an Drittplattformen (heise Preisvergleich) übermittelt werden.
Mehr dazu in unserer
<a href="https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html">Datenschutzerklärung</a>.
</p>
</div>
</a-opt-in>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an">
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1200x693-0a0922712f76d80d.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1830x500-ccd1397a9bb3a6ed.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:hob@ct.de" title="Holger Bleich">hob</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122974"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122974: Festplattenfunde im Heizungskeller: Gemeinde erklärt sich"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-22T12:18:00.000Z
urn:bid:5000418
2025-12-22T11:54:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
IBMs Integrationssoftwareangebot App Connect Enterprise ist verwundbar. In aktuellen Versionen haben die Entwickler eine Sicherheitslücke geschlossen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Security-patches-DoS-attacks-on-IBM-App-Connect-Enterprise-possible-11122992.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitspatches-DoS-Attacken-auf-IBM-App-Connect-Enterprise-moeglich-11122938.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitspatches-DoS-Attacken-auf-IBM-App-Connect-Enterprise-moeglich-11122938.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Sicherheitspatches-DoS-Attacken-auf-IBM-App-Connect-Enterprise-moeglich-11122938.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Sicherheitspatches-DoS-Attacken-auf-IBM-App-Connect-Enterprise-moeglich/forum-574464/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Eine Frau drückt einen symbolischen Updateknopf. "
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Alfa Photo/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T12:54:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">12:54
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
1 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Security-patches-DoS-attacks-on-IBM-App-Connect-Enterprise-possible-11122992.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Nutzen Angreifer eine Schwachstelle in IBM App Connect Enterprise erfolgreich aus, können sie Instanzen abstürzen lassen. Dagegen gerüstete Versionen schaffen Abhilfe.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_pcs_jetzt__0">PCs jetzt schützen</h3>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p><a href="https://www.ibm.com/support/pages/node/7255370" rel="external noopener" target="_blank">Wie aus einer Warnmeldung hervorgeht</a>, sind Systeme aufgrund von unzureichender Filterung von bestimmten Eingaben angreifbar. Demzufolge könnten Angreifer mit bestimmten Eingaben an der Schwachstelle (CVE-2025-12758 „<strong>hoch</strong>“) ansetzen. Das führt zu Speicherfehlern, was in der Regel in Abstürzen endet (DoS-Zustand). Bislang gibt es keine Hinweise, dass Angreifer die Schwachstelle bereits ausnutzen. IBM rät Admins aber zu einem zügigen Update.</p>
<p>Die Entwickler versichern, das Sicherheitsproblem in den Versionen <strong>IBM App Connect Enterprise v12- Fix Pack Release 12.0.12.21</strong> und <strong>IBM App Connect Enterprise v13- Fix Pack Release 13.0.5.2</strong> gelöst zu haben.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122938"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122938: Sicherheitspatches: DoS-Attacken auf IBM App Connect Enterprise möglich"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
IBMs Integrationssoftwareangebot App Connect Enterprise ist verwundbar. In aktuellen Versionen haben die Entwickler eine Sicherheitslücke geschlossen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Security-patches-DoS-attacks-on-IBM-App-Connect-Enterprise-possible-11122992.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitspatches-DoS-Attacken-auf-IBM-App-Connect-Enterprise-moeglich-11122938.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitspatches-DoS-Attacken-auf-IBM-App-Connect-Enterprise-moeglich-11122938.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Sicherheitspatches-DoS-Attacken-auf-IBM-App-Connect-Enterprise-moeglich-11122938.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Sicherheitspatches-DoS-Attacken-auf-IBM-App-Connect-Enterprise-moeglich/forum-574464/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/4/1/8/shutterstock_1861629355-8fcbf7c5218cd6dd.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Eine Frau drückt einen symbolischen Updateknopf. "
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Alfa Photo/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T12:54:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">12:54
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
1 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Security-patches-DoS-attacks-on-IBM-App-Connect-Enterprise-possible-11122992.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Nutzen Angreifer eine Schwachstelle in IBM App Connect Enterprise erfolgreich aus, können sie Instanzen abstürzen lassen. Dagegen gerüstete Versionen schaffen Abhilfe.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_pcs_jetzt__0">PCs jetzt schützen</h3>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p><a href="https://www.ibm.com/support/pages/node/7255370" rel="external noopener" target="_blank">Wie aus einer Warnmeldung hervorgeht</a>, sind Systeme aufgrund von unzureichender Filterung von bestimmten Eingaben angreifbar. Demzufolge könnten Angreifer mit bestimmten Eingaben an der Schwachstelle (CVE-2025-12758 „<strong>hoch</strong>“) ansetzen. Das führt zu Speicherfehlern, was in der Regel in Abstürzen endet (DoS-Zustand). Bislang gibt es keine Hinweise, dass Angreifer die Schwachstelle bereits ausnutzen. IBM rät Admins aber zu einem zügigen Update.</p>
<p>Die Entwickler versichern, das Sicherheitsproblem in den Versionen <strong>IBM App Connect Enterprise v12- Fix Pack Release 12.0.12.21</strong> und <strong>IBM App Connect Enterprise v13- Fix Pack Release 13.0.5.2</strong> gelöst zu haben.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122938"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122938: Sicherheitspatches: DoS-Attacken auf IBM App Connect Enterprise möglich"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-22T11:54:00.000Z
urn:bid:5000260
2025-12-22T10:04:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Verschiedene Modelle von Dells PowerEdge-Server-Reihe sind verwundbar. Sicherheitspatches sind verfügbar.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/BIOS-security-vulnerability-Malware-attacks-on-Dell-servers-possible-11122796.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FBIOS-Sicherheitsluecke-Schadcode-Attacken-auf-Dell-Server-moeglich-11122626.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FBIOS-Sicherheitsluecke-Schadcode-Attacken-auf-Dell-Server-moeglich-11122626.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/BIOS-Sicherheitsluecke-Schadcode-Attacken-auf-Dell-Server-moeglich-11122626.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/BIOS-Sicherheitsluecke-Angreifer-koennen-Schadcode-auf-Dell-Server-schieben/forum-574450/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>3</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Ein symbolischer Updateknopf auf einer Tastatur."
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Artur Szczybylo/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T11:04:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">11:04
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
1 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/BIOS-security-vulnerability-Malware-attacks-on-Dell-servers-possible-11122796.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Aufgrund einer BIOS-Schwachstelle können Angreifer Dell PowerEdge Server attackieren und Systeme vollständig kompromittieren. Bislang gibt es keine Berichte, dass Angreifer die Lücke bereits ausnutzen. Admins sollten die Sicherheitsupdates zeitnah installieren.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_server_schützen_0">Server schützen</h3>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p><a href="https://www.dell.com/support/kbdoc/en-us/000405391/dsa-2025-370-security-update-for-dell-poweredge-server-for-a-toctou-vulnerability" rel="external noopener" target="_blank">In einer Warnmeldung listet Dell die betroffenen PowerEdge-Server-Modelle auf</a>. Darunter fallen etwa PowerEdge R770, PowerEdge M7725 und PowerEdge R750XA. Die Lücke (CVE-2025-42446 „<strong>hoch</strong>“) findet sich im von American Megatrends Inc. (AMI) entwickelten BIOS. Daran können Angreifer auf einem nicht näher beschriebenen Weg für eine Schadcode-Attacke ansetzen. Konkret ist das SSM Module SmmWhea betroffen. <a href="https://go.ami.com/hubfs/Security%20Advisories/2025/AMI-SA-2025004.pdf" rel="external noopener" target="_blank">Wie aus einem Beitrag von AMI hervorgeht</a>, ist die Lücke schon seit Mai dieses Jahres bekannt. Warum Dell die Schwachstelle erst jetzt aufgreift, ist zurzeit nicht bekannt. </p>
<p>Dell versichert, dass die <strong>Firmwares 1.4.1, 1.5.3, 1.6.4, 1.10.3, 1.15.3, 1.19.2, 1.21.1, 2.19.1, 2.21.1, 2.4.0 und 2.8.2</strong> abgesichert sind.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122626"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122626: BIOS-Sicherheitslücke: Angreifer können Schadcode auf Dell-Server schieben"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Verschiedene Modelle von Dells PowerEdge-Server-Reihe sind verwundbar. Sicherheitspatches sind verfügbar.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/BIOS-security-vulnerability-Malware-attacks-on-Dell-servers-possible-11122796.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FBIOS-Sicherheitsluecke-Schadcode-Attacken-auf-Dell-Server-moeglich-11122626.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FBIOS-Sicherheitsluecke-Schadcode-Attacken-auf-Dell-Server-moeglich-11122626.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/BIOS-Sicherheitsluecke-Schadcode-Attacken-auf-Dell-Server-moeglich-11122626.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/BIOS-Sicherheitsluecke-Angreifer-koennen-Schadcode-auf-Dell-Server-schieben/forum-574450/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>3</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/6/0/shutterstock_1504494320-0bee224cc964f2c3.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Ein symbolischer Updateknopf auf einer Tastatur."
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Artur Szczybylo/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T11:04:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">11:04
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
1 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/BIOS-security-vulnerability-Malware-attacks-on-Dell-servers-possible-11122796.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Aufgrund einer BIOS-Schwachstelle können Angreifer Dell PowerEdge Server attackieren und Systeme vollständig kompromittieren. Bislang gibt es keine Berichte, dass Angreifer die Lücke bereits ausnutzen. Admins sollten die Sicherheitsupdates zeitnah installieren.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_server_schützen_0">Server schützen</h3>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p><a href="https://www.dell.com/support/kbdoc/en-us/000405391/dsa-2025-370-security-update-for-dell-poweredge-server-for-a-toctou-vulnerability" rel="external noopener" target="_blank">In einer Warnmeldung listet Dell die betroffenen PowerEdge-Server-Modelle auf</a>. Darunter fallen etwa PowerEdge R770, PowerEdge M7725 und PowerEdge R750XA. Die Lücke (CVE-2025-42446 „<strong>hoch</strong>“) findet sich im von American Megatrends Inc. (AMI) entwickelten BIOS. Daran können Angreifer auf einem nicht näher beschriebenen Weg für eine Schadcode-Attacke ansetzen. Konkret ist das SSM Module SmmWhea betroffen. <a href="https://go.ami.com/hubfs/Security%20Advisories/2025/AMI-SA-2025004.pdf" rel="external noopener" target="_blank">Wie aus einem Beitrag von AMI hervorgeht</a>, ist die Lücke schon seit Mai dieses Jahres bekannt. Warum Dell die Schwachstelle erst jetzt aufgreift, ist zurzeit nicht bekannt. </p>
<p>Dell versichert, dass die <strong>Firmwares 1.4.1, 1.5.3, 1.6.4, 1.10.3, 1.15.3, 1.19.2, 1.21.1, 2.19.1, 2.21.1, 2.4.0 und 2.8.2</strong> abgesichert sind.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122626"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122626: BIOS-Sicherheitslücke: Angreifer können Schadcode auf Dell-Server schieben"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-22T10:04:00.000Z
urn:bid:5000211
2025-12-22T08:14:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Ein Sicherheitsforscher nimmt Interessierte mit auf eine Reise in eine IP-Kamera-Firmware. Das Ergebnis sind verspätete Patches für TP-Links Tapo-C200-Modell.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2Fl-f-Reverse-Engineering-Schritt-fuer-Schritt-KI-hilft-auch-mit-11122535.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2Fl-f-Reverse-Engineering-Schritt-fuer-Schritt-KI-hilft-auch-mit-11122535.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/l-f-Reverse-Engineering-Schritt-fuer-Schritt-KI-hilft-auch-mit-11122535.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/l-f-Reverse-Engineering-Schritt-fuer-Schritt-KI-hilft-auch-mit/forum-574441/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>5</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Jackie Niam"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Jackie Niam/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T09:14:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">09:14
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-lightbox class="a-u-inline-left a-inline-image a-u-inline" src="/imgs/18/5/0/0/0/2/1/1/Lost-Found-Icon2-f509d9b30d2eccb5-f509d9b30d2eccb5.jpeg" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/5/0/0/0/2/1/1/Lost-Found-Icon2-f509d9b30d2eccb5-f509d9b30d2eccb5.jpeg">
<a-img alt="l+f:" height="250" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/0/0/2/1/1/Lost-Found-Icon2-f509d9b30d2eccb5-f509d9b30d2eccb5.jpeg" style="
aspect-ratio: 250 / 250;" width="250">
<img alt="l+f:" height="250" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 250 / 250; object-fit: cover;" width="250">
</a-img>
</a>
</div>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p>Wie funktioniert eigentlich Reverse Engineering und wie kann KI dabei helfen? Am Beispiel einer Firmware von TP-Link zeigt ein Sicherheitsforscher, wie die Rekonstruktion des Codes vonstattengehen kann, auf welche Sicherheitsprobleme er dabei gestoßen ist und wie sich der Hersteller dazu verhalten hat.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_arbeitsweise_0">Arbeitsweise</h3>
<p><a href="https://www.evilsocket.net/2025/12/18/TP-Link-Tapo-C200-Hardcoded-Keys-Buffer-Overflows-and-Privacy-in-the-Era-of-AI-Assisted-Reverse-Engineering/" rel="external noopener" target="_blank">Seine Erkenntnisse hat er in einem Beitrag zusammengefasst</a>. Dabei geht er Schritt für Schritt vor. Die Firmware für die IP-Kamera hat er öffentlich im Internet verfügbar entdeckt und sie mit Tools wie binwalk analysiert. Über den KI-Chatbot Grok hat er dann Informationen zum Entschlüsseln des Codes gesammelt.</p>
<p>Nach der Entschlüsselung begab er sich mit Werkzeugen wie Ghidra auf die Suche nach Bugs. Bei der Analyse des Dateisystems half ihm das KI-Tool Cline. Weiterführende Details zu bestimmten Funktionen im Code ließ er sich von KI erläutern.</p>
<h3 class="subheading" id="nav_ergebnis_1">Ergebnis</h3>
<p>Am Ende stuft er die Kombination aus seinem Fachwissen und KI-Tools als erfolgreich ein und er stieß auf insgesamt drei Sicherheitslücken (CVE-2025-8065 „<strong>hoch</strong>“, CVE-2025-14299 „<strong>hoch</strong>“, CVE-2025-14300 „<strong>hoch</strong>“). An den Schwachstellen können entfernte Angreifer für DoS-Attacken ansetzen. <a href="https://www.tp-link.com/us/support/faq/4849/" rel="external noopener" target="_blank">Mittlerweile hat der Hersteller Sicherheitspatches veröffentlicht</a>.</p>
<p>Die Kommunikation mit TP-Link stuft der Sicherheitsforscher als langwierig ein. Nach seiner Meldung im Juli dieses Jahres hat der Hersteller erst im Dezember Updates veröffentlicht.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Er schließt seinen Beitrag kritisch: <a href="https://www.tp-link.com/us/press/news/21730/" rel="external noopener" target="_blank">TP-Link ist eine CVE Numbering Authority (CNA)</a> und kann somit CVE-Kennungen für an sie gemeldete Schwachstellen vergeben. <a href="https://www.tp-link.com/us/landing/security-commitment/" rel="external noopener" target="_blank">Im gleichen Atemzug werben sie damit</a>, dass sie weniger Sicherheitslücken als die Konkurrenz von Cisco & Co. haben. „Es besteht ein offensichtlicher und struktureller Interessenkonflikt, wenn ein Anbieter seine eigene CNA sein darf und gleichzeitig die Anzahl seiner CVEs als Marketingkennzahl nutzt.“</p>
<a-collapse class="
a-box
a-box--collapsable
a-box--full-bordered
a-inline-textbox--text a-inline-textbox
" media="(min-width: 993px)" sneak-peek toggle-class-on-media="a-box--full-bordered">
<header class="
a-box__header
">
<span>
Mehr Infos
</span>
</header>
<div class="a-box__target" data-collapse-target>
<div class="a-box__content">
<div class="
a-inline-textbox__content
" data-collapse-content>
<div class="a-inline-textbox__content-container">
<h4><a href="http://www.heise.de/thema/lost%2Bfound">lost+found</a></h4><h4>Die heise-Security-Rubrik für Kurzes und Skurriles aus der IT-Security.</h4><h4><a href="http://www.heise.de/thema/lost%2Bfound">Alle l+f Meldungen in der Übersicht</a></h4>
</div>
</div>
</div>
</div>
<div data-collapse-trigger></div>
</a-collapse>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122535"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122535: l+f: Reverse Engineering Schritt-für-Schritt – KI hilft auch mit"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Ein Sicherheitsforscher nimmt Interessierte mit auf eine Reise in eine IP-Kamera-Firmware. Das Ergebnis sind verspätete Patches für TP-Links Tapo-C200-Modell.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2Fl-f-Reverse-Engineering-Schritt-fuer-Schritt-KI-hilft-auch-mit-11122535.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2Fl-f-Reverse-Engineering-Schritt-fuer-Schritt-KI-hilft-auch-mit-11122535.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/l-f-Reverse-Engineering-Schritt-fuer-Schritt-KI-hilft-auch-mit-11122535.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/l-f-Reverse-Engineering-Schritt-fuer-Schritt-KI-hilft-auch-mit/forum-574441/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>5</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/0/0/2/1/1/shutterstock_2267597197-66db9e636acb1aee.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Jackie Niam"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Jackie Niam/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-22T09:14:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>22.12.2025,
</span>
<span class="a-datetime__time ">09:14
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-lightbox class="a-u-inline-left a-inline-image a-u-inline" src="/imgs/18/5/0/0/0/2/1/1/Lost-Found-Icon2-f509d9b30d2eccb5-f509d9b30d2eccb5.jpeg" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/5/0/0/0/2/1/1/Lost-Found-Icon2-f509d9b30d2eccb5-f509d9b30d2eccb5.jpeg">
<a-img alt="l+f:" height="250" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/0/0/2/1/1/Lost-Found-Icon2-f509d9b30d2eccb5-f509d9b30d2eccb5.jpeg" style="
aspect-ratio: 250 / 250;" width="250">
<img alt="l+f:" height="250" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 250 / 250; object-fit: cover;" width="250">
</a-img>
</a>
</div>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p>Wie funktioniert eigentlich Reverse Engineering und wie kann KI dabei helfen? Am Beispiel einer Firmware von TP-Link zeigt ein Sicherheitsforscher, wie die Rekonstruktion des Codes vonstattengehen kann, auf welche Sicherheitsprobleme er dabei gestoßen ist und wie sich der Hersteller dazu verhalten hat.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_arbeitsweise_0">Arbeitsweise</h3>
<p><a href="https://www.evilsocket.net/2025/12/18/TP-Link-Tapo-C200-Hardcoded-Keys-Buffer-Overflows-and-Privacy-in-the-Era-of-AI-Assisted-Reverse-Engineering/" rel="external noopener" target="_blank">Seine Erkenntnisse hat er in einem Beitrag zusammengefasst</a>. Dabei geht er Schritt für Schritt vor. Die Firmware für die IP-Kamera hat er öffentlich im Internet verfügbar entdeckt und sie mit Tools wie binwalk analysiert. Über den KI-Chatbot Grok hat er dann Informationen zum Entschlüsseln des Codes gesammelt.</p>
<p>Nach der Entschlüsselung begab er sich mit Werkzeugen wie Ghidra auf die Suche nach Bugs. Bei der Analyse des Dateisystems half ihm das KI-Tool Cline. Weiterführende Details zu bestimmten Funktionen im Code ließ er sich von KI erläutern.</p>
<h3 class="subheading" id="nav_ergebnis_1">Ergebnis</h3>
<p>Am Ende stuft er die Kombination aus seinem Fachwissen und KI-Tools als erfolgreich ein und er stieß auf insgesamt drei Sicherheitslücken (CVE-2025-8065 „<strong>hoch</strong>“, CVE-2025-14299 „<strong>hoch</strong>“, CVE-2025-14300 „<strong>hoch</strong>“). An den Schwachstellen können entfernte Angreifer für DoS-Attacken ansetzen. <a href="https://www.tp-link.com/us/support/faq/4849/" rel="external noopener" target="_blank">Mittlerweile hat der Hersteller Sicherheitspatches veröffentlicht</a>.</p>
<p>Die Kommunikation mit TP-Link stuft der Sicherheitsforscher als langwierig ein. Nach seiner Meldung im Juli dieses Jahres hat der Hersteller erst im Dezember Updates veröffentlicht.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Er schließt seinen Beitrag kritisch: <a href="https://www.tp-link.com/us/press/news/21730/" rel="external noopener" target="_blank">TP-Link ist eine CVE Numbering Authority (CNA)</a> und kann somit CVE-Kennungen für an sie gemeldete Schwachstellen vergeben. <a href="https://www.tp-link.com/us/landing/security-commitment/" rel="external noopener" target="_blank">Im gleichen Atemzug werben sie damit</a>, dass sie weniger Sicherheitslücken als die Konkurrenz von Cisco & Co. haben. „Es besteht ein offensichtlicher und struktureller Interessenkonflikt, wenn ein Anbieter seine eigene CNA sein darf und gleichzeitig die Anzahl seiner CVEs als Marketingkennzahl nutzt.“</p>
<a-collapse class="
a-box
a-box--collapsable
a-box--full-bordered
a-inline-textbox--text a-inline-textbox
" media="(min-width: 993px)" sneak-peek toggle-class-on-media="a-box--full-bordered">
<header class="
a-box__header
">
<span>
Mehr Infos
</span>
</header>
<div class="a-box__target" data-collapse-target>
<div class="a-box__content">
<div class="
a-inline-textbox__content
" data-collapse-content>
<div class="a-inline-textbox__content-container">
<h4><a href="http://www.heise.de/thema/lost%2Bfound">lost+found</a></h4><h4>Die heise-Security-Rubrik für Kurzes und Skurriles aus der IT-Security.</h4><h4><a href="http://www.heise.de/thema/lost%2Bfound">Alle l+f Meldungen in der Übersicht</a></h4>
</div>
</div>
</div>
</div>
<div data-collapse-trigger></div>
</a-collapse>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11122535"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11122535: l+f: Reverse Engineering Schritt-für-Schritt – KI hilft auch mit"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-22T08:14:00.000Z
urn:bid:4999852
2025-12-19T16:53:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Kanzleramt reformiert BND-Gesetz: Mehr Befugnisse, inklusive Eindringen in Wohnungen zur Installation von Spionagesoftware.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Federal-Trojan-BND-to-be-allowed-to-enter-apartments-to-install-spyware-11121944.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FBundestrojaner-BND-soll-zur-Spyware-Installation-in-Wohnungen-eindringen-duerfen-11121838.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FBundestrojaner-BND-soll-zur-Spyware-Installation-in-Wohnungen-eindringen-duerfen-11121838.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Bundestrojaner-BND-soll-zur-Spyware-Installation-in-Wohnungen-eindringen-duerfen-11121838.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/BND-Agenten-sollen-Wohnungen-betreten-und-Bundestrojaner-installieren-duerfen/forum-574377/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>123</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: nitpicker/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-19T17:53:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>19.12.2025,
</span>
<span class="a-datetime__time ">17:53
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
3 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Stefan-Krempl-4325443"
class="creator__link"
>Stefan Krempl</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Federal-Trojan-BND-to-be-allowed-to-enter-apartments-to-install-spyware-11121944.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Das Bundeskanzleramt treibt eine umfangreiche Reform des Gesetzes für den Bundesnachrichtendienst (BND) voran. Ziel ist es, den Auslandsgeheimdienst technologisch wie operativ aufzurüsten. Das berichten WDR, NDR und Süddeutsche Zeitung. Ein Kernpunkt der Initiative ist demnach die Befugnis für die Agenten, physisch in Wohnungen einzudringen, um <a href="http://www.heise.de/news/Bundestrojaner-beim-BND-Buergerrechtler-ziehen-vor-den-Menschenrechtsgerichtshof-10314017.html" rel="external noopener" target="_blank">Spionagesoftware wie den Bundestrojaner</a> heimlich direkt auf IT-Systemen von Zielpersonen zu installieren. Das soll helfen, technische Hürden wie Verschlüsselung und die Abschottung von Endgeräten zu umgehen. Das spiegelt einen Trend wider, der sich auf Länderebene abzeichnet: Erst jüngst beschloss das Berliner Abgeordnetenhaus: <a href="http://www.heise.de/news/Berlin-Polizei-darf-Wohnungen-zur-Staatstrojaner-Installation-heimlich-betreten-11103253.html" rel="external noopener" target="_blank">Die dortige Polizei darf Wohnungen heimlich betreten, um Staatstrojaner zu platzieren</a>.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Brisant ist auch die vorgesehene Einführung „operativer Anschlussmaßnahmen“, die den BND zur Sabotage im Ausland ermächtigen würden. Bisher war die Arbeit der Behörde darauf beschränkt, Erkenntnisse zu gewinnen und diese für die politische Entscheidungsfindung aufzubereiten. Nach den Plänen soll der Dienst eigenständig handeln dürfen, um die Angriffsfähigkeit gegnerischer Akteure zu schwächen. Dies reicht von der Störung feindlicher Kommunikationsnetze bis hin zur Unschädlichmachung von Waffensystemen durch gezielte Cyberoperationen. Bei Cyberangriffen auf deutsche Ziele soll es dem BND so <a href="https://www.tagesschau.de/investigativ/ndr-wdr/bnd-gesetz-befugnisse-100.html" rel="external noopener" target="_blank">laut den Berichten</a> erlaubt werden, im Rahmen der <a href="http://www.heise.de/news/Cyberangriffe-Ex-BND-Chef-fordert-Hackbacks-und-Knacken-von-Kommunikation-9709880.html" rel="external noopener" target="_blank">umstrittenen „Hackbacks“ aktiv zurückzuschlagen</a>. Die Spione dürften etwa Datenströme umleiten oder die für die Attacken genutzte IT-Infrastruktur im Ausland direkt selbst angreifen.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_sabotage_nicht__0">Sabotage nicht nur im Cyberraum</h3>
<p>Der Entwurf sieht vor, dass BND-Mitarbeiter physisch an gegnerischen Geräten oder Waffensystemen Manipulationen vornehmen dürfen. Dies könnte die Sabotage von Raketentechnik oder Zentrifugen umfassen, um deren Einsatz oder Weitergabe in Krisenstaaten zu verhindern. Das Kanzleramt setzt ferner auf moderne Analysewerkzeuge: Der Einsatz von KI zur Datenauswertung soll ebenso verankert werden wie die Nutzung von Gesichtserkennungssoftware. Der Dienst könnte zudem künftig Standort- und Routendaten direkt bei Fahrzeugherstellern oder Werkstätten abrufen. Damit diese weitreichenden Befugnisse greifen, müsste der Nationale Sicherheitsrat zuvor eine Sonderlage feststellen, die eine systematische Gefährdung der Bundesrepublik beschreibt. Der BND würde damit in einer Grauzone zwischen klassischer Spionage und militärischer Verteidigung agieren.</p>
<p>Insgesamt umfasst der Entwurf 139 Paragraphen, was einer Verdopplung des bisherigen Normenwerks entspricht und den Anspruch der Reform unterstreicht. Der BND dürfte künftig so auch verdächtige Drohnen über seinen Liegenschaften mit „geeigneten Mitteln“ abwehren. Das Kanzleramt betont, mit der Leistungsfähigkeit internationaler Partnerdienste wie der NSA Schritt halten zu müssen, um in einer veränderten Weltlage handlungsfähig zu bleiben. Die <a href="http://www.heise.de/news/Urteil-BND-Datenstaubsauger-ist-bei-Cybergefahren-teils-verfassungswidrig-10008687.html" rel="external noopener" target="_blank">Vorgaben des Bundesverfassungsgerichts zur Datenübermittlung</a> sollen zwar umgesetzt werden, doch der Fokus liegt auf einer offensiven Ausrichtung. Mit dem Mix aus physischer Infiltration, digitaler Sabotage und KI-Überwachung will die Regierungszentrale den Nachrichtendienst als schlagkräftiges Instrument einer „hemdsärmeligeren“ Sicherheitspolitik positionieren. Zunächst müssen aber die anderen Ressorts zustimmen, damit das parlamentarische Verfahren starten kann.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an">
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1200x693-0a0922712f76d80d.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1830x500-ccd1397a9bb3a6ed.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:mki@heise.de" title="Malte Kirchner">mki</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11121838"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11121838: BND-Agenten sollen Wohnungen betreten und Bundestrojaner installieren dürfen"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Kanzleramt reformiert BND-Gesetz: Mehr Befugnisse, inklusive Eindringen in Wohnungen zur Installation von Spionagesoftware.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Federal-Trojan-BND-to-be-allowed-to-enter-apartments-to-install-spyware-11121944.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FBundestrojaner-BND-soll-zur-Spyware-Installation-in-Wohnungen-eindringen-duerfen-11121838.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FBundestrojaner-BND-soll-zur-Spyware-Installation-in-Wohnungen-eindringen-duerfen-11121838.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Bundestrojaner-BND-soll-zur-Spyware-Installation-in-Wohnungen-eindringen-duerfen-11121838.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/BND-Agenten-sollen-Wohnungen-betreten-und-Bundestrojaner-installieren-duerfen/forum-574377/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>123</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/8/5/2/shutterstock_1016341867-22c01af0eae90381.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: nitpicker/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-19T17:53:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>19.12.2025,
</span>
<span class="a-datetime__time ">17:53
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
3 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Stefan-Krempl-4325443"
class="creator__link"
>Stefan Krempl</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Federal-Trojan-BND-to-be-allowed-to-enter-apartments-to-install-spyware-11121944.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Das Bundeskanzleramt treibt eine umfangreiche Reform des Gesetzes für den Bundesnachrichtendienst (BND) voran. Ziel ist es, den Auslandsgeheimdienst technologisch wie operativ aufzurüsten. Das berichten WDR, NDR und Süddeutsche Zeitung. Ein Kernpunkt der Initiative ist demnach die Befugnis für die Agenten, physisch in Wohnungen einzudringen, um <a href="http://www.heise.de/news/Bundestrojaner-beim-BND-Buergerrechtler-ziehen-vor-den-Menschenrechtsgerichtshof-10314017.html" rel="external noopener" target="_blank">Spionagesoftware wie den Bundestrojaner</a> heimlich direkt auf IT-Systemen von Zielpersonen zu installieren. Das soll helfen, technische Hürden wie Verschlüsselung und die Abschottung von Endgeräten zu umgehen. Das spiegelt einen Trend wider, der sich auf Länderebene abzeichnet: Erst jüngst beschloss das Berliner Abgeordnetenhaus: <a href="http://www.heise.de/news/Berlin-Polizei-darf-Wohnungen-zur-Staatstrojaner-Installation-heimlich-betreten-11103253.html" rel="external noopener" target="_blank">Die dortige Polizei darf Wohnungen heimlich betreten, um Staatstrojaner zu platzieren</a>.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Brisant ist auch die vorgesehene Einführung „operativer Anschlussmaßnahmen“, die den BND zur Sabotage im Ausland ermächtigen würden. Bisher war die Arbeit der Behörde darauf beschränkt, Erkenntnisse zu gewinnen und diese für die politische Entscheidungsfindung aufzubereiten. Nach den Plänen soll der Dienst eigenständig handeln dürfen, um die Angriffsfähigkeit gegnerischer Akteure zu schwächen. Dies reicht von der Störung feindlicher Kommunikationsnetze bis hin zur Unschädlichmachung von Waffensystemen durch gezielte Cyberoperationen. Bei Cyberangriffen auf deutsche Ziele soll es dem BND so <a href="https://www.tagesschau.de/investigativ/ndr-wdr/bnd-gesetz-befugnisse-100.html" rel="external noopener" target="_blank">laut den Berichten</a> erlaubt werden, im Rahmen der <a href="http://www.heise.de/news/Cyberangriffe-Ex-BND-Chef-fordert-Hackbacks-und-Knacken-von-Kommunikation-9709880.html" rel="external noopener" target="_blank">umstrittenen „Hackbacks“ aktiv zurückzuschlagen</a>. Die Spione dürften etwa Datenströme umleiten oder die für die Attacken genutzte IT-Infrastruktur im Ausland direkt selbst angreifen.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_sabotage_nicht__0">Sabotage nicht nur im Cyberraum</h3>
<p>Der Entwurf sieht vor, dass BND-Mitarbeiter physisch an gegnerischen Geräten oder Waffensystemen Manipulationen vornehmen dürfen. Dies könnte die Sabotage von Raketentechnik oder Zentrifugen umfassen, um deren Einsatz oder Weitergabe in Krisenstaaten zu verhindern. Das Kanzleramt setzt ferner auf moderne Analysewerkzeuge: Der Einsatz von KI zur Datenauswertung soll ebenso verankert werden wie die Nutzung von Gesichtserkennungssoftware. Der Dienst könnte zudem künftig Standort- und Routendaten direkt bei Fahrzeugherstellern oder Werkstätten abrufen. Damit diese weitreichenden Befugnisse greifen, müsste der Nationale Sicherheitsrat zuvor eine Sonderlage feststellen, die eine systematische Gefährdung der Bundesrepublik beschreibt. Der BND würde damit in einer Grauzone zwischen klassischer Spionage und militärischer Verteidigung agieren.</p>
<p>Insgesamt umfasst der Entwurf 139 Paragraphen, was einer Verdopplung des bisherigen Normenwerks entspricht und den Anspruch der Reform unterstreicht. Der BND dürfte künftig so auch verdächtige Drohnen über seinen Liegenschaften mit „geeigneten Mitteln“ abwehren. Das Kanzleramt betont, mit der Leistungsfähigkeit internationaler Partnerdienste wie der NSA Schritt halten zu müssen, um in einer veränderten Weltlage handlungsfähig zu bleiben. Die <a href="http://www.heise.de/news/Urteil-BND-Datenstaubsauger-ist-bei-Cybergefahren-teils-verfassungswidrig-10008687.html" rel="external noopener" target="_blank">Vorgaben des Bundesverfassungsgerichts zur Datenübermittlung</a> sollen zwar umgesetzt werden, doch der Fokus liegt auf einer offensiven Ausrichtung. Mit dem Mix aus physischer Infiltration, digitaler Sabotage und KI-Überwachung will die Regierungszentrale den Nachrichtendienst als schlagkräftiges Instrument einer „hemdsärmeligeren“ Sicherheitspolitik positionieren. Zunächst müssen aber die anderen Ressorts zustimmen, damit das parlamentarische Verfahren starten kann.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an">
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1200x693-0a0922712f76d80d.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1830x500-ccd1397a9bb3a6ed.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:mki@heise.de" title="Malte Kirchner">mki</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11121838"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11121838: BND-Agenten sollen Wohnungen betreten und Bundestrojaner installieren dürfen"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-19T16:53:00.000Z
urn:bid:4999376
2025-12-19T10:52:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Updates für Foxit PDF Editor und Reader für macOS und Windows schließen Sicherheitslücken. Angreifer können dadurch Schadcode einschleusen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Foxit-PDF-Updates-close-highly-risky-security-vulnerabilities-11121114.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFoxit-PDF-Updates-schliessen-hochriskante-Sicherheitsluecken-11120899.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFoxit-PDF-Updates-schliessen-hochriskante-Sicherheitsluecken-11120899.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Foxit-PDF-Updates-schliessen-hochriskante-Sicherheitsluecken-11120899.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Foxit-PDF-Updates-schliessen-hochriskante-Sicherheitsluecken/forum-574350/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>9</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: heise online)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-19T11:52:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>19.12.2025,
</span>
<span class="a-datetime__time ">11:52
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Foxit-PDF-Updates-close-highly-risky-security-vulnerabilities-11121114.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Die Entwickler von Foxit PDF haben neue Versionen des Editors und des Readers sowohl für macOS als auch für Windows herausgegeben. Sie schließen eine größere Zahl an Sicherheitslücken, von denen einige sogar die Risikoeinstufung „kritisch“ nur um Haaresbreite verfehlen.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Auf der <a href="https://www.foxit.com/support/security-bulletins.html" rel="external noopener" target="_blank">Foxit-Webseite mit Sicherheitsmitteilungen</a> kündigen die Entwickler die aktualisierten Softwarepakete an. Eine der schwerwiegendsten Schwachstellen betrifft die Windows-Version, wenn sie aus dem Microsoft Store installiert wurde. Angreifer mit niedrigen Berechtigungen können dem Installer Code unterschieben, da der „msiexec.exe“ aus dem aktuellen Pfad aufruft anstatt aus dem vertrauenswürdigen Systempfad (CVE-2025-57779, CVSS <strong>8.8</strong>, Risiko „<strong>hoch</strong>“). Auch im Updater für die Windows-Version (ohne die Einschränkung auf den MS-Store-Bezug) können lokale Angreifer ihre Rechte zu „SYSTEM“ ausweiten, da bei der Plug-in-Installation falsche Dateisystemberechtigungen für Ressourcen vergeben werden, die der Updater nutzt (CVE-2025-13941, CVSS <strong>8.8</strong>, Risiko „<strong>hoch</strong>“).</p>
<h3 class="subheading" id="nav_weitere__0">Weitere Sicherheitslücken in allen Versionen</h3>
<p>Auch die Mac-Versionen sind von weiteren „Use-after-free“-Schwachstellen . Die können Angreifer zum Einschleusen von Schadcode mit manipulierten PDF-Dateien missbrauchen – betCVE-2025-58085, CVE-2025-59488, CVE-2025-66493, CVE-2025-66494 und CVE-2025-66495 erhalten alle eine Risikoeinstufung „<strong>hoch</strong>“ mit einem CVSS-Wert <strong>7.8</strong>. Hierbei greift der Programmcode auf Ressourcen zu, die zuvor bereits freigegeben wurden und daher einen undefinierten Inhalt haben. Ein Heap-basierter Pufferüberlauf kann zudem bei der Verarbeitung von JBIG2-Daten in PDFs auftreten und dabei eingeschleuster Code zur Ausführung gelangen (CVE-2025-66499, CVSS <strong>7.8</strong>, Risiko „<strong>hoch</strong>“). Drei weitere Lücken (CVE-2025-66496, CVE-2025-66497 und CVE-2025-66498) stufen die Entwickler mit CVSS <strong>5.3</strong> nur als „<strong>mittleres</strong>“ Risiko ein. </p>
<p>Die Schwachstellen bessern die jetzt verfügbaren Versionen Foxit PDF Reader 2025.3 sowie PDF Editor 2025.3, 14.0.2 und 13.2.2 für macOS und Windows aus. Betroffene können sie von der <a href="https://www.foxit.com/products/catalog/" rel="external noopener" target="_blank">Download-Seite bei Foxit</a> herunterladen. Lokal lässt sich das Update durch Klick auf „Hilfe“ – „Über Foxit PDF [Editor|Reader]“ – „Auf Update prüfen“ suchen und anwenden.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Zuletzt hatte <a href="http://www.heise.de/news/Foxit-PDF-Reader-Praeparierte-PDFs-koennen-Schadcode-auf-PCs-schleusen-10524778.html">Foxit im August mit Softwareupdates Sicherheitslücken</a> in den PDF-Programmen geschlossen. Auch da galten einige Lücken als „hohes“ Risiko. Sie erlaubten Angreifern unter anderem das Einschleusen und Ausführen von Schadcode.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11120899"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11120899: Foxit PDF: Updates schließen hochriskante Sicherheitslücken"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Updates für Foxit PDF Editor und Reader für macOS und Windows schließen Sicherheitslücken. Angreifer können dadurch Schadcode einschleusen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Foxit-PDF-Updates-close-highly-risky-security-vulnerabilities-11121114.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFoxit-PDF-Updates-schliessen-hochriskante-Sicherheitsluecken-11120899.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFoxit-PDF-Updates-schliessen-hochriskante-Sicherheitsluecken-11120899.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Foxit-PDF-Updates-schliessen-hochriskante-Sicherheitsluecken-11120899.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Foxit-PDF-Updates-schliessen-hochriskante-Sicherheitsluecken/forum-574350/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>9</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/3/7/6/foxit_update_1-a000fe1dacd760ae.png 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: heise online)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-19T11:52:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>19.12.2025,
</span>
<span class="a-datetime__time ">11:52
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Foxit-PDF-Updates-close-highly-risky-security-vulnerabilities-11121114.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Die Entwickler von Foxit PDF haben neue Versionen des Editors und des Readers sowohl für macOS als auch für Windows herausgegeben. Sie schließen eine größere Zahl an Sicherheitslücken, von denen einige sogar die Risikoeinstufung „kritisch“ nur um Haaresbreite verfehlen.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Auf der <a href="https://www.foxit.com/support/security-bulletins.html" rel="external noopener" target="_blank">Foxit-Webseite mit Sicherheitsmitteilungen</a> kündigen die Entwickler die aktualisierten Softwarepakete an. Eine der schwerwiegendsten Schwachstellen betrifft die Windows-Version, wenn sie aus dem Microsoft Store installiert wurde. Angreifer mit niedrigen Berechtigungen können dem Installer Code unterschieben, da der „msiexec.exe“ aus dem aktuellen Pfad aufruft anstatt aus dem vertrauenswürdigen Systempfad (CVE-2025-57779, CVSS <strong>8.8</strong>, Risiko „<strong>hoch</strong>“). Auch im Updater für die Windows-Version (ohne die Einschränkung auf den MS-Store-Bezug) können lokale Angreifer ihre Rechte zu „SYSTEM“ ausweiten, da bei der Plug-in-Installation falsche Dateisystemberechtigungen für Ressourcen vergeben werden, die der Updater nutzt (CVE-2025-13941, CVSS <strong>8.8</strong>, Risiko „<strong>hoch</strong>“).</p>
<h3 class="subheading" id="nav_weitere__0">Weitere Sicherheitslücken in allen Versionen</h3>
<p>Auch die Mac-Versionen sind von weiteren „Use-after-free“-Schwachstellen . Die können Angreifer zum Einschleusen von Schadcode mit manipulierten PDF-Dateien missbrauchen – betCVE-2025-58085, CVE-2025-59488, CVE-2025-66493, CVE-2025-66494 und CVE-2025-66495 erhalten alle eine Risikoeinstufung „<strong>hoch</strong>“ mit einem CVSS-Wert <strong>7.8</strong>. Hierbei greift der Programmcode auf Ressourcen zu, die zuvor bereits freigegeben wurden und daher einen undefinierten Inhalt haben. Ein Heap-basierter Pufferüberlauf kann zudem bei der Verarbeitung von JBIG2-Daten in PDFs auftreten und dabei eingeschleuster Code zur Ausführung gelangen (CVE-2025-66499, CVSS <strong>7.8</strong>, Risiko „<strong>hoch</strong>“). Drei weitere Lücken (CVE-2025-66496, CVE-2025-66497 und CVE-2025-66498) stufen die Entwickler mit CVSS <strong>5.3</strong> nur als „<strong>mittleres</strong>“ Risiko ein. </p>
<p>Die Schwachstellen bessern die jetzt verfügbaren Versionen Foxit PDF Reader 2025.3 sowie PDF Editor 2025.3, 14.0.2 und 13.2.2 für macOS und Windows aus. Betroffene können sie von der <a href="https://www.foxit.com/products/catalog/" rel="external noopener" target="_blank">Download-Seite bei Foxit</a> herunterladen. Lokal lässt sich das Update durch Klick auf „Hilfe“ – „Über Foxit PDF [Editor|Reader]“ – „Auf Update prüfen“ suchen und anwenden.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Zuletzt hatte <a href="http://www.heise.de/news/Foxit-PDF-Reader-Praeparierte-PDFs-koennen-Schadcode-auf-PCs-schleusen-10524778.html">Foxit im August mit Softwareupdates Sicherheitslücken</a> in den PDF-Programmen geschlossen. Auch da galten einige Lücken als „hohes“ Risiko. Sie erlaubten Angreifern unter anderem das Einschleusen und Ausführen von Schadcode.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11120899"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11120899: Foxit PDF: Updates schließen hochriskante Sicherheitslücken"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-19T10:52:00.000Z
urn:bid:4999268
2025-12-19T08:39:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Derzeit haben es Angreifer auf WatchGuard-Firewalls der Firebox-Serie abgesehen. Sicherheitspatches stehen zum Download bereit.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Patch-now-Attackers-push-malware-onto-WatchGuard-Firebox-11120847.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox-11120684.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox-11120684.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Jetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox-11120684.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Jetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox/forum-574339/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>2</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: solarseven/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-19T09:39:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>19.12.2025,
</span>
<span class="a-datetime__time ">09:39
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Patch-now-Attackers-push-malware-onto-WatchGuard-Firebox-11120847.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Aufgrund von zurzeit laufenden Attacken sollten Admins ihre Firebox-Firewalls von WatchGuard auf den aktuellen Stand bringen. Angreifer führen Schadcode aus.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_hintergründe_0">Hintergründe</h3>
<p><a href="https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2025-00027" rel="external noopener" target="_blank">In einer Warnmeldung führen die Entwickler aus</a>, dass von der „<strong>kritischen</strong>“ Sicherheitslücke (CVE-2025-14733) in Fireware OS folgende Konfigurationen betroffen sind: Mobile User VPN mit IKEv2 und Branch Office VPN mit IKEv2, wenn es mit einem dynamischen Gateway-Peer konfiguriert ist.</p>
<p>Ist das gegeben, sind Attacken aus der Ferne und ohne Authentifizierung möglich. Setzen Angreifer erfolgreich an der Lücke an, kommt es zu Speicherfehlern (Out-of-bounds) und es gelangt Schadcode auf Systeme.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>In welchem Umfang und wie genau solche Attacken ablaufen, ist derzeit nicht bekannt. Unklar ist auch, was Angreifer konkret anstellen. Aufgrund der kritischen Einstufung ist aber davon auszugehen, dass Angreifer Geräte nach der Ausführung von Schadcode vollständig kompromittieren.</p>
<p>Damit Admins bereits attackierte Instanzen erkennen können, listet WatchGuard diverse Parameter (Indicator of Compromise, IoC) wie IP-Adressen in der Warnmeldung auf. Es gibt aber auch bestimmte Hinweise in Logdateien. Außerdem kommt es nach erfolgreichen Angriffen zu Fehlern bei VPN-Verbindungen.</p>
<h3 class="subheading" id="nav_gegenmaßnahmen_1">Gegenmaßnahmen</h3>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Um Firewalls und Netzwerke zu schützen, müssen Admins zügig <strong>Fireware OS 12.3.1_Update4 (B728352), 12.5.15, 12.11.6 oder 2025.1.4</strong> installieren. Für den Versionsstrang 11.x ist der Support ausgelaufen und es gibt keine Sicherheitspatches mehr. An dieser Stelle ist ein Upgrade nötig. </p>
<p>Können Admins die abgesicherten Ausgaben nicht direkt installieren, müssen sie Geräte temporär <a href="https://techsearch.watchguard.com/KB?type=Article&SFDCID=kA1Vr000000DMXNKA4&lang=en_US" rel="external noopener" target="_blank">über einen Workaround absichern</a>.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11120684"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11120684: Jetzt patchen! Angreifer schieben Schadcode auf WatchGuard Firebox"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Derzeit haben es Angreifer auf WatchGuard-Firewalls der Firebox-Serie abgesehen. Sicherheitspatches stehen zum Download bereit.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Patch-now-Attackers-push-malware-onto-WatchGuard-Firebox-11120847.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox-11120684.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox-11120684.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Jetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox-11120684.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Jetzt-patchen-Angreifer-schieben-Schadcode-auf-WatchGuard-Firebox/forum-574339/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>2</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/6/8/shutterstock_1378498490-65e3a04582fa4edf.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: solarseven/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-19T09:39:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>19.12.2025,
</span>
<span class="a-datetime__time ">09:39
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Patch-now-Attackers-push-malware-onto-WatchGuard-Firebox-11120847.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Aufgrund von zurzeit laufenden Attacken sollten Admins ihre Firebox-Firewalls von WatchGuard auf den aktuellen Stand bringen. Angreifer führen Schadcode aus.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_hintergründe_0">Hintergründe</h3>
<p><a href="https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2025-00027" rel="external noopener" target="_blank">In einer Warnmeldung führen die Entwickler aus</a>, dass von der „<strong>kritischen</strong>“ Sicherheitslücke (CVE-2025-14733) in Fireware OS folgende Konfigurationen betroffen sind: Mobile User VPN mit IKEv2 und Branch Office VPN mit IKEv2, wenn es mit einem dynamischen Gateway-Peer konfiguriert ist.</p>
<p>Ist das gegeben, sind Attacken aus der Ferne und ohne Authentifizierung möglich. Setzen Angreifer erfolgreich an der Lücke an, kommt es zu Speicherfehlern (Out-of-bounds) und es gelangt Schadcode auf Systeme.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>In welchem Umfang und wie genau solche Attacken ablaufen, ist derzeit nicht bekannt. Unklar ist auch, was Angreifer konkret anstellen. Aufgrund der kritischen Einstufung ist aber davon auszugehen, dass Angreifer Geräte nach der Ausführung von Schadcode vollständig kompromittieren.</p>
<p>Damit Admins bereits attackierte Instanzen erkennen können, listet WatchGuard diverse Parameter (Indicator of Compromise, IoC) wie IP-Adressen in der Warnmeldung auf. Es gibt aber auch bestimmte Hinweise in Logdateien. Außerdem kommt es nach erfolgreichen Angriffen zu Fehlern bei VPN-Verbindungen.</p>
<h3 class="subheading" id="nav_gegenmaßnahmen_1">Gegenmaßnahmen</h3>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Um Firewalls und Netzwerke zu schützen, müssen Admins zügig <strong>Fireware OS 12.3.1_Update4 (B728352), 12.5.15, 12.11.6 oder 2025.1.4</strong> installieren. Für den Versionsstrang 11.x ist der Support ausgelaufen und es gibt keine Sicherheitspatches mehr. An dieser Stelle ist ein Upgrade nötig. </p>
<p>Können Admins die abgesicherten Ausgaben nicht direkt installieren, müssen sie Geräte temporär <a href="https://techsearch.watchguard.com/KB?type=Article&SFDCID=kA1Vr000000DMXNKA4&lang=en_US" rel="external noopener" target="_blank">über einen Workaround absichern</a>.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11120684"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11120684: Jetzt patchen! Angreifer schieben Schadcode auf WatchGuard Firebox"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-19T08:39:00.000Z
urn:bid:4999219
2025-12-19T06:00:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Windows-Sicherheitsupdates führen zu Störungen des Message Queuing (MSMQ) von Windows 10 und Server bis 2019. Notfallupdates lösen das.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Out-of-band-update-Microsoft-fixes-Message-Queuing-issues-11120593.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FUpdate-ausser-der-Reihe-Microsoft-fixt-Message-Queuing-Probleme-11120586.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FUpdate-ausser-der-Reihe-Microsoft-fixt-Message-Queuing-Probleme-11120586.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Update-ausser-der-Reihe-Microsoft-fixt-Message-Queuing-Probleme-11120586.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Windows-Notfall-Update-korrigiert-Message-Queuing-Probleme/forum-574319/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>5</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Windows Updates verfügbar: Herunterladen"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: heise online / dmk)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-19T07:00:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>19.12.2025,
</span>
<span class="a-datetime__time ">07:00
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Out-of-band-update-Microsoft-fixes-Message-Queuing-issues-11120593.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Anfang der Woche wurde bekannt, dass die Sicherheitsupdates für Windows im Dezember unerwünschte Nebenwirkungen haben: Das Message Queuing (MSMQ), das der Anwendungskommunikation dient, wird davon in Windows 10 und Windows Servern bis 2019 gestört, was zu Software-Ausfällen führen kann. Nun steuert Microsoft mit Notfallupdates außer der Reihe gegen.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Den Eintrag in den <a href="https://learn.microsoft.com/en-us/windows/release-health/status-windows-10-22h2#3751msgdesc" rel="external noopener" target="_blank">Windows-Release-Health-Notizen hat Microsoft</a> in der Nacht zum Freitag mit dieser Lösung aktualisiert. Das Update mit dem <a href="https://support.microsoft.com/de-de/topic/18-dezember-2025-kb5074976-betriebssystembuilds-19044-6693-und-19045-6693-out-of-band-d4f0c02c-4c3d-44e7-bc4b-db0034dd3fac" rel="external noopener" target="_blank">Knowledgebase-Eintrag KB5074976</a> (Windows 10), <a href="https://support.microsoft.com/de-de/topic/18-dezember-2025-kb5074975-bs-build-17763-8148-out-of-band-4dc1fb62-aa89-4859-ba1b-618404482c4d" rel="external noopener" target="_blank">KB5074975</a> (Windows Server 2019) respektive <a href="https://support.microsoft.com/de-de/topic/18-dezember-2025-kb5074974-bs-build-14393-8692-out-of-band-eea63b9f-4aa1-47e3-9097-197845832fb1#id0ebbf=update_catalog" rel="external noopener" target="_blank">KB5074974</a> (Windows Server 2016) steht jetzt bereit und hievt die Windows-10-Build-Nummern auf 19044.6693 und 19045.6693. Es handelt sich um ein kumulatives Update, es umfasst auch die weiteren Änderungen des Windows-Updates zum <a href="http://www.heise.de/news/Patchday-Angreifer-nutzen-Sicherheitsluecke-in-Windows-und-Windows-Server-aus-11109585.html">Dezember-Patchday von Microsoft</a>. </p>
<h3 class="subheading" id="nav_notfall_updates__0">Notfall-Updates nur teilweise erhältlich</h3>
<p>Das Update erhalten IT-Verantwortliche ausschließlich über den <a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB5074976" rel="external noopener" target="_blank">Windows-Update-Katalog durch Suche</a> nach der KB-Nummer. In den KB-Einträgen verlinkt Microsoft auch entsprechend in den Windows-Update-Katalog, allerdings stehen zum Meldungszeitpunkt die Updates für Server entgegen der Ankündigung noch nicht zum Herunterladen bereit.</p>
<p>Inzwischen hat Microsoft die Liste der betroffenen Betriebssysteme deutlich erweitert. Hieß es zunächst, Windows 10 22H2, Windows Server 2016 und 2019 wiesen die MSMQ-Probleme nach der Aktualisierung auf, nennt Microsoft nun Windows 10 22H2, 21H2 sowie 1809 und 1607 und die Server-Versionen 2019, 2016, 2012 R2 und 2012 als anfällig dafür auf. </p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Die <a href="http://www.heise.de/news/Patchday-Problem-Message-Queuing-Stoerungen-in-Windows-10-Server-2016-und-2019-11114815.html">Probleme mit dem Dezember-Update</a> wurden am Montag dieser Woche bekannt. Die Störungen stammen von den darin vorgenommenen Änderungen am MSMQ-Sicherheitsmodell und NTFS-Zugriffsrechten für den Ordner „C:\Windows\System32\MSMQ\storage“. MSMQ-Nutzerinnen und -Nutzer müssen jetzt Schreibzugriff auf diesen Ordner haben, was üblicherweise auf die Administratoren beschränkt ist. In der Folge können Versuche, Nachrichten mittels MSMQ-APIs zu schicken, mit Ressourcenfehlern fehlschlagen.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11120586"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11120586: Windows-Notfall-Update korrigiert Message-Queuing-Probleme"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Windows-Sicherheitsupdates führen zu Störungen des Message Queuing (MSMQ) von Windows 10 und Server bis 2019. Notfallupdates lösen das.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Out-of-band-update-Microsoft-fixes-Message-Queuing-issues-11120593.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FUpdate-ausser-der-Reihe-Microsoft-fixt-Message-Queuing-Probleme-11120586.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FUpdate-ausser-der-Reihe-Microsoft-fixt-Message-Queuing-Probleme-11120586.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Update-ausser-der-Reihe-Microsoft-fixt-Message-Queuing-Probleme-11120586.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Windows-Notfall-Update-korrigiert-Message-Queuing-Probleme/forum-574319/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>5</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/2/1/9/Windows_Updates-Es_Sind_Updates_verfuegbar-Herunterladen-bf1571592f48ae72.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Windows Updates verfügbar: Herunterladen"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: heise online / dmk)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-19T07:00:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>19.12.2025,
</span>
<span class="a-datetime__time ">07:00
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Out-of-band-update-Microsoft-fixes-Message-Queuing-issues-11120593.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Anfang der Woche wurde bekannt, dass die Sicherheitsupdates für Windows im Dezember unerwünschte Nebenwirkungen haben: Das Message Queuing (MSMQ), das der Anwendungskommunikation dient, wird davon in Windows 10 und Windows Servern bis 2019 gestört, was zu Software-Ausfällen führen kann. Nun steuert Microsoft mit Notfallupdates außer der Reihe gegen.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Den Eintrag in den <a href="https://learn.microsoft.com/en-us/windows/release-health/status-windows-10-22h2#3751msgdesc" rel="external noopener" target="_blank">Windows-Release-Health-Notizen hat Microsoft</a> in der Nacht zum Freitag mit dieser Lösung aktualisiert. Das Update mit dem <a href="https://support.microsoft.com/de-de/topic/18-dezember-2025-kb5074976-betriebssystembuilds-19044-6693-und-19045-6693-out-of-band-d4f0c02c-4c3d-44e7-bc4b-db0034dd3fac" rel="external noopener" target="_blank">Knowledgebase-Eintrag KB5074976</a> (Windows 10), <a href="https://support.microsoft.com/de-de/topic/18-dezember-2025-kb5074975-bs-build-17763-8148-out-of-band-4dc1fb62-aa89-4859-ba1b-618404482c4d" rel="external noopener" target="_blank">KB5074975</a> (Windows Server 2019) respektive <a href="https://support.microsoft.com/de-de/topic/18-dezember-2025-kb5074974-bs-build-14393-8692-out-of-band-eea63b9f-4aa1-47e3-9097-197845832fb1#id0ebbf=update_catalog" rel="external noopener" target="_blank">KB5074974</a> (Windows Server 2016) steht jetzt bereit und hievt die Windows-10-Build-Nummern auf 19044.6693 und 19045.6693. Es handelt sich um ein kumulatives Update, es umfasst auch die weiteren Änderungen des Windows-Updates zum <a href="http://www.heise.de/news/Patchday-Angreifer-nutzen-Sicherheitsluecke-in-Windows-und-Windows-Server-aus-11109585.html">Dezember-Patchday von Microsoft</a>. </p>
<h3 class="subheading" id="nav_notfall_updates__0">Notfall-Updates nur teilweise erhältlich</h3>
<p>Das Update erhalten IT-Verantwortliche ausschließlich über den <a href="https://www.catalog.update.microsoft.com/Search.aspx?q=KB5074976" rel="external noopener" target="_blank">Windows-Update-Katalog durch Suche</a> nach der KB-Nummer. In den KB-Einträgen verlinkt Microsoft auch entsprechend in den Windows-Update-Katalog, allerdings stehen zum Meldungszeitpunkt die Updates für Server entgegen der Ankündigung noch nicht zum Herunterladen bereit.</p>
<p>Inzwischen hat Microsoft die Liste der betroffenen Betriebssysteme deutlich erweitert. Hieß es zunächst, Windows 10 22H2, Windows Server 2016 und 2019 wiesen die MSMQ-Probleme nach der Aktualisierung auf, nennt Microsoft nun Windows 10 22H2, 21H2 sowie 1809 und 1607 und die Server-Versionen 2019, 2016, 2012 R2 und 2012 als anfällig dafür auf. </p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Die <a href="http://www.heise.de/news/Patchday-Problem-Message-Queuing-Stoerungen-in-Windows-10-Server-2016-und-2019-11114815.html">Probleme mit dem Dezember-Update</a> wurden am Montag dieser Woche bekannt. Die Störungen stammen von den darin vorgenommenen Änderungen am MSMQ-Sicherheitsmodell und NTFS-Zugriffsrechten für den Ordner „C:\Windows\System32\MSMQ\storage“. MSMQ-Nutzerinnen und -Nutzer müssen jetzt Schreibzugriff auf diesen Ordner haben, was üblicherweise auf die Administratoren beschränkt ist. In der Folge können Versuche, Nachrichten mittels MSMQ-APIs zu schicken, mit Ressourcenfehlern fehlschlagen.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11120586"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11120586: Windows-Notfall-Update korrigiert Message-Queuing-Probleme"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-19T06:00:00.000Z
urn:bid:4999178
2025-12-18T22:00:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Die Tastenanschläge eines externen Mitarbeiters waren verdächtig verzögert. Amazon.com erkannte ihn als Nordkoreaner.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Fractions-of-a-second-betray-North-Koreans-11120509.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSekundenbruchteile-verraten-Nordkoreaner-11120504.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSekundenbruchteile-verraten-Nordkoreaner-11120504.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Sekundenbruchteile-verraten-Nordkoreaner-11120504.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Tastatur-Verzoegerung-entlarvt-nordkoreanischen-IT-Maulwurf-bei-Amazon-com/forum-574313/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>297</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Fahne Nordkoreas"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__text">
Nordkoreas Fahne
</p> <p class="a-caption__source">
(Bild: Jiri Flogel/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T23:00:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>18.12.2025,
</span>
<span class="a-datetime__time ">23:00
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Daniel-AJ-Sokolov-3679137"
class="creator__link"
>Daniel AJ Sokolov</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Fractions-of-a-second-betray-North-Koreans-11120509.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>IT-Fachkräfte aus Nordkorea schleichen sich unter falschen Identitäten bei westlichen Unternehmen ein. Durch Heimarbeit verschaffen sie der nordkoreanischen Regierung Einnahmen, bei Gelegenheit sammeln sie auch regimedienliche Daten. Amazon.com hat einen solchen Maulwurf ausgehoben. Verraten hat ihn die um einen Sekundenbruchteil langsameren Tastaturbedienung.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Der Datenkonzern hatte den Administrator-Job an einen Personaldienstleister ausgelagert. Dieser meinte, jemanden in Arizona eingestellt zu haben, und Amazon schickte ihm einen Laptop. Darauf installierte Sicherheitssoftware schlug Alarm: Die Laufzeit der zu Amazons Servern übertragenen Tastaturanschläge lag nicht im Bereich einiger Dutzend Millisekunden, sondern bei 110 Millisekunden.</p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-u-inline-right a-inline-image a-u-inline" src="/imgs/18/4/9/9/9/1/7/8/chapman1_0-d0b8366c71887300.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/4/9/9/9/1/7/8/chapman1_0-d0b8366c71887300.png">
<a-img alt="Drei Metallregale mit geöffneten Laptops" height="361" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/4/9/9/9/1/7/8/chapman1_0-d0b8366c71887300.png" style="
aspect-ratio: 552 / 361;" width="552">
<img alt="Drei Metallregale mit geöffneten Laptops" height="361" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 552 / 361; object-fit: cover;" width="552">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Teil einer nordkoreanischen Laptopfarm in Arizona</div>
<p class="a-caption__source">
(Bild: gemeinfrei)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p>Das hat Amazons Chief Security Officer Stephen Schmidt dem Nachrichtendienst <a href="https://www.bloomberg.com/news/newsletters/2025-12-17/amazon-caught-north-korean-it-worker-by-tracing-keystroke-data" rel="external noopener" target="_blank">Bloomberg erzählt</a>. Die längere Verzögerung deutet darauf hin, dass der Benutzer nicht, wie behauptet, in Arizona sitzt, sondern weit weg. Amazon beobachtete die Arbeit des Verdächtigen für einige Tage, ließ sich dessen Stellenbewerbung kommen und ihn schließlich hinausschmeißen.</p>
<p>Denn die Adresse in Arizona entpuppte sich als Haushalt einer Frau, die den Laptop aufgestellt und mit dem Server des nordkoreanischen Maulwurfs verbunden hatte. Außerdem nahm sie die Gehaltszahlungen entgegen und leitete sie weiter. Das war kein Einzelfall: In einem US-Strafverfahren ist sie wegen Einschleusens nordkoreanischer IT-Fachkräften in mehr als 300 US-Unternehmen im Juli <a href="http://www.heise.de/news/Falsche-IT-Fachkraefte-aus-Nordkorea-eingeschleust-Haft-fuer-US-Amerikanerin-10500790.html">zu achteinhalb Jahren Haft verurteilt</a> worden (<em>USA v Christina Chapman</em>, Az. 1:24-cr-00220) US-Bundesbezirksgericht für den District of Coumbia,</p>
<h3 class="subheading" id="nav_immer_mehr__0">Immer mehr nordkoreanische Bewerbungen</h3>
<p>„Wenn wir nicht nach nordkoreanischen Arbeitern gesucht hätten, hätten wir ihn nicht gefunden”, sagt Schmidt. Zugriff auf relevante Daten habe der Täter nicht gehabt. Seine Bewerbung habe Muster wiederholt, die schon bei anderen nordkoreanischen IT-Maulwürfen beobachtet wurden. Demnach haben sie Schwierigkeiten mit bestimmten Idiomen und Artikeln der englischen Sprache. Zudem gäben sie oft die gleichen ausländischen Bildungseinrichtungen und früheren Arbeitgeber an, die zu verifizieren für US-Unternehmen nicht simpel ist.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Amazon gibt an, schon eine vierstellige Zahl an Bewerbungen erhalten zu haben, die es als nordkoreanischen Betrugsversuch einstufen konnte. Dieses Jahr sei die Zahl sprunghaft gestiegen. In der direkt beschäftigten Belegschaft will Amazon noch keine heimlichen Nordkoreaner aufgedeckt haben. Im November haben sich in den USA fünf <a href="http://www.heise.de/news/Nordkoreas-Remote-Angestellte-Fuenf-Helfer-in-den-USA-bekennen-sich-schuldig-11082874.html">weitere Unterstützer Nordkoreas schuldig bekannt</a>.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an">
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1200x693-0a0922712f76d80d.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1830x500-ccd1397a9bb3a6ed.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:ds@heise.de" title="Daniel AJ Sokolov">ds</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11120504"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11120504: Tastatur-Verzögerung entlarvt nordkoreanischen IT-Maulwurf bei Amazon.com"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Die Tastenanschläge eines externen Mitarbeiters waren verdächtig verzögert. Amazon.com erkannte ihn als Nordkoreaner.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Fractions-of-a-second-betray-North-Koreans-11120509.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSekundenbruchteile-verraten-Nordkoreaner-11120504.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.newsticker.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSekundenbruchteile-verraten-Nordkoreaner-11120504.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Sekundenbruchteile-verraten-Nordkoreaner-11120504.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.newsticker.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Tastatur-Verzoegerung-entlarvt-nordkoreanischen-IT-Maulwurf-bei-Amazon-com/forum-574313/comment/"
class="a-article-action"
name="meldung.newsticker.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>297</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/9/1/7/8/shutterstock_39552700-6bf7ef1739c53f48.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Fahne Nordkoreas"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__text">
Nordkoreas Fahne
</p> <p class="a-caption__source">
(Bild: Jiri Flogel/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T23:00:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span
class="
a-datetime__date
a-publish-info__date"
>18.12.2025,
</span>
<span class="a-datetime__time ">23:00
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/newsticker/">
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Daniel-AJ-Sokolov-3679137"
class="creator__link"
>Daniel AJ Sokolov</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Fractions-of-a-second-betray-North-Koreans-11120509.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>IT-Fachkräfte aus Nordkorea schleichen sich unter falschen Identitäten bei westlichen Unternehmen ein. Durch Heimarbeit verschaffen sie der nordkoreanischen Regierung Einnahmen, bei Gelegenheit sammeln sie auch regimedienliche Daten. Amazon.com hat einen solchen Maulwurf ausgehoben. Verraten hat ihn die um einen Sekundenbruchteil langsameren Tastaturbedienung.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Der Datenkonzern hatte den Administrator-Job an einen Personaldienstleister ausgelagert. Dieser meinte, jemanden in Arizona eingestellt zu haben, und Amazon schickte ihm einen Laptop. Darauf installierte Sicherheitssoftware schlug Alarm: Die Laufzeit der zu Amazons Servern übertragenen Tastaturanschläge lag nicht im Bereich einiger Dutzend Millisekunden, sondern bei 110 Millisekunden.</p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-u-inline-right a-inline-image a-u-inline" src="/imgs/18/4/9/9/9/1/7/8/chapman1_0-d0b8366c71887300.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/4/9/9/9/1/7/8/chapman1_0-d0b8366c71887300.png">
<a-img alt="Drei Metallregale mit geöffneten Laptops" height="361" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/4/9/9/9/1/7/8/chapman1_0-d0b8366c71887300.png" style="
aspect-ratio: 552 / 361;" width="552">
<img alt="Drei Metallregale mit geöffneten Laptops" height="361" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 552 / 361; object-fit: cover;" width="552">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Teil einer nordkoreanischen Laptopfarm in Arizona</div>
<p class="a-caption__source">
(Bild: gemeinfrei)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p>Das hat Amazons Chief Security Officer Stephen Schmidt dem Nachrichtendienst <a href="https://www.bloomberg.com/news/newsletters/2025-12-17/amazon-caught-north-korean-it-worker-by-tracing-keystroke-data" rel="external noopener" target="_blank">Bloomberg erzählt</a>. Die längere Verzögerung deutet darauf hin, dass der Benutzer nicht, wie behauptet, in Arizona sitzt, sondern weit weg. Amazon beobachtete die Arbeit des Verdächtigen für einige Tage, ließ sich dessen Stellenbewerbung kommen und ihn schließlich hinausschmeißen.</p>
<p>Denn die Adresse in Arizona entpuppte sich als Haushalt einer Frau, die den Laptop aufgestellt und mit dem Server des nordkoreanischen Maulwurfs verbunden hatte. Außerdem nahm sie die Gehaltszahlungen entgegen und leitete sie weiter. Das war kein Einzelfall: In einem US-Strafverfahren ist sie wegen Einschleusens nordkoreanischer IT-Fachkräften in mehr als 300 US-Unternehmen im Juli <a href="http://www.heise.de/news/Falsche-IT-Fachkraefte-aus-Nordkorea-eingeschleust-Haft-fuer-US-Amerikanerin-10500790.html">zu achteinhalb Jahren Haft verurteilt</a> worden (<em>USA v Christina Chapman</em>, Az. 1:24-cr-00220) US-Bundesbezirksgericht für den District of Coumbia,</p>
<h3 class="subheading" id="nav_immer_mehr__0">Immer mehr nordkoreanische Bewerbungen</h3>
<p>„Wenn wir nicht nach nordkoreanischen Arbeitern gesucht hätten, hätten wir ihn nicht gefunden”, sagt Schmidt. Zugriff auf relevante Daten habe der Täter nicht gehabt. Seine Bewerbung habe Muster wiederholt, die schon bei anderen nordkoreanischen IT-Maulwürfen beobachtet wurden. Demnach haben sie Schwierigkeiten mit bestimmten Idiomen und Artikeln der englischen Sprache. Zudem gäben sie oft die gleichen ausländischen Bildungseinrichtungen und früheren Arbeitgeber an, die zu verifizieren für US-Unternehmen nicht simpel ist.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Amazon gibt an, schon eine vierstellige Zahl an Bewerbungen erhalten zu haben, die es als nordkoreanischen Betrugsversuch einstufen konnte. Dieses Jahr sei die Zahl sprunghaft gestiegen. In der direkt beschäftigten Belegschaft will Amazon noch keine heimlichen Nordkoreaner aufgedeckt haben. Im November haben sich in den USA fünf <a href="http://www.heise.de/news/Nordkoreas-Remote-Angestellte-Fuenf-Helfer-in-den-USA-bekennen-sich-schuldig-11082874.html">weitere Unterstützer Nordkoreas schuldig bekannt</a>.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an">
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1200x693-0a0922712f76d80d.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-1830x500-ccd1397a9bb3a6ed.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:ds@heise.de" title="Daniel AJ Sokolov">ds</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11120504"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11120504: Tastatur-Verzögerung entlarvt nordkoreanischen IT-Maulwurf bei Amazon.com"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-der-beste-full-hd-beamer-fuer-heimkino-tv-und-konsole-im-test/qpx0dvs?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/4/9/9/9/0/5/8/_-2ce2e87aad3220ae.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Der beste Full-HD-Beamer für Heimkino, TV & Konsole</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a>
2025-12-18T22:00:00.000Z
urn:bid:4998865
2025-12-18T14:38:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Der Berliner Kleidungsversand bat Kunden um eine Aktualisierung ihrer Zahlungsdaten. Der Link in der E-Mail führte jedoch auf eine Phishing-Seite.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Phishing-attempt-at-Outfittery-data-leak-at-the-clothing-retailer-11120108.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FPhishingversuch-bei-Outfittery-Datenleck-beim-Kleiderversand-11119889.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FPhishingversuch-bei-Outfittery-Datenleck-beim-Kleiderversand-11119889.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Phishingversuch-bei-Outfittery-Datenleck-beim-Kleiderversand-11119889.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Was-ist-los-bei-Outfittery-Phishingversuch-per-Kunden-Mailing/forum-574298/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>10</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: wk1003mike/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T15:38:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">15:38
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
5 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dr-Christopher-Kunz-4325470"
class="creator__link"
>Dr. Christopher Kunz</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-collapse
class="
a-box
a-box--collapsable
a-box--full-bordered
a-toc
"
has-indicator
>
<header
data-collapse-trigger
class="
a-box__header
"
>
<span>
Inhaltsverzeichnis
</span>
</header>
<div data-collapse-target class="a-box__target">
<div class="a-box__content">
</div>
</div>
</a-collapse>
<!-- RSPEAK_START -->
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Phishing-attempt-at-Outfittery-data-leak-at-the-clothing-retailer-11120108.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Das Berliner Unternehmen Outfittery wirbt mit einem innovativen Konzept: Kunden bekommen individuell auf sie abgestimmte Outfits statt einzelner Kleidungsstücke. Seit Anfang Dezember gibt es obendrein jedoch auch Phishing-Versuche. Diese verweisen auf offizielle Outfittery-Domains und stammen offenbar aus den Systemen des Unternehmens selbst. Eine persönliche Spurensuche.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>In der Vorweihnachtszeit trudeln allerlei Newsletter und Angebote im digitalen Postfach ein: Da möchte ein Versand auf seine Bestellfristen vor dem Fest hinweisen, ein Onlineshop hat Geschenkideen für die Lieben und ein dritter bittet um dringende Aktualisierung der Zahlungsdaten. So weit, so normal, doch halt: Irgendwas ist komisch an der E-Mail von Outfittery.</p>
<h3 class="subheading" id="nav_verdächtige__0">Verdächtige E-Mail aus legitimer Quelle</h3>
<p>Die Aufmachung der Nachricht, die am 5. Dezember um 9:20 vormittags in meiner Inbox eintrudelte, erinnert stark an die Designsprache von Outfittery: Vor pastellfarbenem Hintergrund bewegen sich modische, aufeinander abgestimmte Kleidungsstücke. Auf Englisch werde ich – mit Vornamen angesprochen – auf ein Problem mit meiner Bezahlmethode aufmerksam gemacht und gebeten, über einen blau markierten Link eine Aktualisierung vorzunehmen. Nur so könne meine Mitgliedschaft weitergehen.</p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.19-d1adbeb61016f6b7.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.19-d1adbeb61016f6b7.png">
<a-img alt="Phishingmail von Outfittery" box="1:1" height="981" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.19-d1adbeb61016f6b7.png" style="
aspect-ratio: 1 / 1;" width="791">
<img alt="Phishingmail von Outfittery" height="981" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 791 / 981; object-fit: cover;" width="791">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Phishingmail von Outfittery: Bitte dringend Zahlungsdaten ändern</div>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Allein: welche Mitgliedschaft? Schließlich habe ich den Dienst nie wirklich genutzt, sondern lediglich einmal ein Outfit zusammengestellt und somit auch nie Zahlungsdaten hinterlegt. Die E-Mail war zudem an die mit meinem Facebook-Konto verbundene Mailadresse adressiert – für echte Kundenkonten verwende ich individuelle Adressen.</p>
<h3 class="subheading" id="nav_vom_crm_in_die__1">Vom CRM in die Irre geführt?</h3>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Ein genauerer Blick auf die URL, die hinter dem blauen Button, aber auch alle anderen Links in der E-Mail hinterlegt ist: Sie zeigt auf <code>http://lnk.stylist.outfittery.com/ls/click?upn=<lange Zeichenkette></code>, kann also auch dem Unternehmen zugeordnet werden, das international tätig ist. Dass der Trackinglink per HTTP-URL aufgerufen wird und somit offenbar zu den <a href="http://www.heise.de/news/Chrome-warnt-ab-2026-standardmaessig-vor-HTTP-Verbindungen-10962838.html" rel="external noopener" target="_blank">letzten unverschlüsselten Webseiten der Welt</a> gehört – geschenkt. Beim Klick lande ich jedoch an einer unerwarteten Stelle: Zunächst wird der HTTP- auf einen HTTPS-Link umgebogen (ich fühle mich gleich viel sicherer), dann jedoch auf die kryptische Adresse <code>https://l00ginse1tuponline.net/marketstorep/</code> weitergeleitet. Dort befand sich zunächst eine <a href="https://imgur.com/5N63QBD" rel="external noopener" target="_blank">Phishing-Seite</a> (registriert am 2. Dezember), aktuell die Sperrseite eines Hosters namens CloudAccess.</p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_14.28.09-2f99f7063c866ef9.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_14.28.09-2f99f7063c866ef9.png">
<a-img alt="Phishingseite gesperrt" height="822" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_14.28.09-2f99f7063c866ef9.png" style="
aspect-ratio: 931 / 822;" width="931">
<img alt="Phishingseite gesperrt" height="822" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 931 / 822; object-fit: cover;" width="931">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Betrug erkannt: Der Hoster sperrte die Outfittery-Phishingseite.</div>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p>Offenbar hatten Kriminelle also zumindest kurzzeitig Zugriff auf das System, mit dem Outfittery Tracking-Links für seine Marketingmails erstellt. Sie haben einen Link erstellt, der sein wahres Ziel maskiert und ihm den Ruch der Legitimität verleiht – und das bis heute: Auch am 18. Dezember, fast zwei Wochen nach der E-Mail, funktioniert die böswillige Weiterleitung.</p>
<h3 class="subheading" id="nav_die_header__2">Die Header bringen’s an den Tag</h3>
<p>Und woher kam die E-Mail? Dem leidgeprüften Mailserver-Veteranen bleibt der reflexartige Griff zur Tastenkombination Strg-U, um die Quellansicht zu öffnen und die Mailheader zu begutachten. Und die zeigen: Die Mail wurde über einen Server versandt, der als legitime Quelle von E-Mails der Firma Outfittery gilt. Das beweisen die gültigen DKIM-Header. Die Rückwärtsauflösung passt zum DNS-Eintrag, die IP gehört zum Maildienstleister Twilio (früher Sendgrid). Zudem ergibt die E-Mail keine Hinweise auf simple Header-Fälschtricks, wie Spammer sie seit Jahrzehnten verwenden. </p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.49-c60d471521261ab9.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.49-c60d471521261ab9.png">
<a-img alt="Mailheader der Outfittery-Phishingmail" height="601" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.49-c60d471521261ab9.png" style="
aspect-ratio: 752 / 601;" width="752">
<img alt="Mailheader der Outfittery-Phishingmail" height="601" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 752 / 601; object-fit: cover;" width="752">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Kurze Wege: Der Mailserver von Outfittery kippte die Phishingmail direkt bei meinem ein. Das erleichtert die Rückverfolgung.</div>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p>Nach der Analyse wird klar: Da wurde eine E-Mail über Outfitterys technische Plattform versendet, sie enthält einen Link zur offiziellen Domain des Unternehmens, verweist aber auf einen Phishing-Link. Das deutet auf einen Sicherheitsvorfall hin. So schätzten auch mehrere Leser die Sachlage ein, die uns im Laufe der vergangenen Woche von gleichlautenden E-Mails berichteten. Ein Einzelfall scheint also ausgeschlossen, unklar bleibt jedoch die Quelle des Vorfalls. Gab es einen Einbruch in die Systeme von Outfittery oder des Maildienstleisters? Sind womöglich personenbezogene Daten abgeflossen?</p>
<h3 class="subheading" id="nav_outfittery__3">Outfittery taucht ab</h3>
<p>Es wurde Zeit, bei Outfittery nachzufragen. Am 9. Dezember stellte ich dem Unternehmen die üblichen Fragen: <a href="https://www.youtube.com/watch?v=2paOYObEhoA" rel="external noopener" target="_blank">Woran hat et jelegen</a>, welche Daten wurden kompromittiert und welche Gegenmaßnahmen traf Outfittery? Auf meine Anfrage an die Support- und Datenschutzadresse antwortete das Unternehmen nicht. Eine Woche später hakte ich nach und nahm die mutmaßliche Adresse des Datenschutzbeauftragten der Konzernmutter, <code>dpo@outfittery.com</code>, in den Verteilerkreis auf. Diese Adresse antwortete mir umgehend: mit einer Unzustellbarkeitsnachricht. </p>
<p>Ansonsten herrschte Funkstille, obwohl ich um Antwort bis zum gestrigen 17. Dezember bat. Auch telefonisch macht Outfittery sich rar: Unter der Berliner Telefonnummer, die in der Datenschutzerklärung hinterlegt ist, hört der geneigte Redakteur lediglich eine Bandansage, man habe den Telefonsupport leider eingestellt. Das Unternehmen wechselte kürzlich den Besitzer: Im März verkündete der Geschäftsführer des spanischen Unternehmens Lookiero gemeinsam mit Julia Bösch, der Gründerin des Berliner Unternehmens <a href="https://www.leadersnet.de/news/87348,outfittery-und-lookiero-schliessen-sich-zusammen.html" rel="external noopener" target="_blank">eine Fusion</a>. Bösch sowie der Prokurist schieden im August dieses Jahres aus der Geschäftsführung aus, die seitdem in spanischer Hand ist.</p>
<p>Dennoch bleibt unklar, was genau vorgefallen ist – auch unsere Leser berichten, auf ihre Anfragen ans Unternehmen keine Antwort erhalten zu haben. Licht ins Dunkel kann nun wohl nur noch eine Anfrage bei der Berliner Datenschutzbeauftragten liefern. </p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:cku@heise.de" title="Dr. Christopher Kunz">cku</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119889"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119889: Was ist los bei Outfittery? Phishingversuch per Kunden-Mailing"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Der Berliner Kleidungsversand bat Kunden um eine Aktualisierung ihrer Zahlungsdaten. Der Link in der E-Mail führte jedoch auf eine Phishing-Seite.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Phishing-attempt-at-Outfittery-data-leak-at-the-clothing-retailer-11120108.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FPhishingversuch-bei-Outfittery-Datenleck-beim-Kleiderversand-11119889.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FPhishingversuch-bei-Outfittery-Datenleck-beim-Kleiderversand-11119889.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Phishingversuch-bei-Outfittery-Datenleck-beim-Kleiderversand-11119889.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Was-ist-los-bei-Outfittery-Phishingversuch-per-Kunden-Mailing/forum-574298/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>10</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/6/5/shutterstock_223094779-30628d7ce77b87d2.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: wk1003mike/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T15:38:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">15:38
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
5 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dr-Christopher-Kunz-4325470"
class="creator__link"
>Dr. Christopher Kunz</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-collapse
class="
a-box
a-box--collapsable
a-box--full-bordered
a-toc
"
has-indicator
>
<header
data-collapse-trigger
class="
a-box__header
"
>
<span>
Inhaltsverzeichnis
</span>
</header>
<div data-collapse-target class="a-box__target">
<div class="a-box__content">
</div>
</div>
</a-collapse>
<!-- RSPEAK_START -->
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Phishing-attempt-at-Outfittery-data-leak-at-the-clothing-retailer-11120108.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Das Berliner Unternehmen Outfittery wirbt mit einem innovativen Konzept: Kunden bekommen individuell auf sie abgestimmte Outfits statt einzelner Kleidungsstücke. Seit Anfang Dezember gibt es obendrein jedoch auch Phishing-Versuche. Diese verweisen auf offizielle Outfittery-Domains und stammen offenbar aus den Systemen des Unternehmens selbst. Eine persönliche Spurensuche.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>In der Vorweihnachtszeit trudeln allerlei Newsletter und Angebote im digitalen Postfach ein: Da möchte ein Versand auf seine Bestellfristen vor dem Fest hinweisen, ein Onlineshop hat Geschenkideen für die Lieben und ein dritter bittet um dringende Aktualisierung der Zahlungsdaten. So weit, so normal, doch halt: Irgendwas ist komisch an der E-Mail von Outfittery.</p>
<h3 class="subheading" id="nav_verdächtige__0">Verdächtige E-Mail aus legitimer Quelle</h3>
<p>Die Aufmachung der Nachricht, die am 5. Dezember um 9:20 vormittags in meiner Inbox eintrudelte, erinnert stark an die Designsprache von Outfittery: Vor pastellfarbenem Hintergrund bewegen sich modische, aufeinander abgestimmte Kleidungsstücke. Auf Englisch werde ich – mit Vornamen angesprochen – auf ein Problem mit meiner Bezahlmethode aufmerksam gemacht und gebeten, über einen blau markierten Link eine Aktualisierung vorzunehmen. Nur so könne meine Mitgliedschaft weitergehen.</p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.19-d1adbeb61016f6b7.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.19-d1adbeb61016f6b7.png">
<a-img alt="Phishingmail von Outfittery" box="1:1" height="981" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.19-d1adbeb61016f6b7.png" style="
aspect-ratio: 1 / 1;" width="791">
<img alt="Phishingmail von Outfittery" height="981" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 791 / 981; object-fit: cover;" width="791">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Phishingmail von Outfittery: Bitte dringend Zahlungsdaten ändern</div>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Allein: welche Mitgliedschaft? Schließlich habe ich den Dienst nie wirklich genutzt, sondern lediglich einmal ein Outfit zusammengestellt und somit auch nie Zahlungsdaten hinterlegt. Die E-Mail war zudem an die mit meinem Facebook-Konto verbundene Mailadresse adressiert – für echte Kundenkonten verwende ich individuelle Adressen.</p>
<h3 class="subheading" id="nav_vom_crm_in_die__1">Vom CRM in die Irre geführt?</h3>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Ein genauerer Blick auf die URL, die hinter dem blauen Button, aber auch alle anderen Links in der E-Mail hinterlegt ist: Sie zeigt auf <code>http://lnk.stylist.outfittery.com/ls/click?upn=<lange Zeichenkette></code>, kann also auch dem Unternehmen zugeordnet werden, das international tätig ist. Dass der Trackinglink per HTTP-URL aufgerufen wird und somit offenbar zu den <a href="http://www.heise.de/news/Chrome-warnt-ab-2026-standardmaessig-vor-HTTP-Verbindungen-10962838.html" rel="external noopener" target="_blank">letzten unverschlüsselten Webseiten der Welt</a> gehört – geschenkt. Beim Klick lande ich jedoch an einer unerwarteten Stelle: Zunächst wird der HTTP- auf einen HTTPS-Link umgebogen (ich fühle mich gleich viel sicherer), dann jedoch auf die kryptische Adresse <code>https://l00ginse1tuponline.net/marketstorep/</code> weitergeleitet. Dort befand sich zunächst eine <a href="https://imgur.com/5N63QBD" rel="external noopener" target="_blank">Phishing-Seite</a> (registriert am 2. Dezember), aktuell die Sperrseite eines Hosters namens CloudAccess.</p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_14.28.09-2f99f7063c866ef9.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_14.28.09-2f99f7063c866ef9.png">
<a-img alt="Phishingseite gesperrt" height="822" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_14.28.09-2f99f7063c866ef9.png" style="
aspect-ratio: 931 / 822;" width="931">
<img alt="Phishingseite gesperrt" height="822" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 931 / 822; object-fit: cover;" width="931">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Betrug erkannt: Der Hoster sperrte die Outfittery-Phishingseite.</div>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p>Offenbar hatten Kriminelle also zumindest kurzzeitig Zugriff auf das System, mit dem Outfittery Tracking-Links für seine Marketingmails erstellt. Sie haben einen Link erstellt, der sein wahres Ziel maskiert und ihm den Ruch der Legitimität verleiht – und das bis heute: Auch am 18. Dezember, fast zwei Wochen nach der E-Mail, funktioniert die böswillige Weiterleitung.</p>
<h3 class="subheading" id="nav_die_header__2">Die Header bringen’s an den Tag</h3>
<p>Und woher kam die E-Mail? Dem leidgeprüften Mailserver-Veteranen bleibt der reflexartige Griff zur Tastenkombination Strg-U, um die Quellansicht zu öffnen und die Mailheader zu begutachten. Und die zeigen: Die Mail wurde über einen Server versandt, der als legitime Quelle von E-Mails der Firma Outfittery gilt. Das beweisen die gültigen DKIM-Header. Die Rückwärtsauflösung passt zum DNS-Eintrag, die IP gehört zum Maildienstleister Twilio (früher Sendgrid). Zudem ergibt die E-Mail keine Hinweise auf simple Header-Fälschtricks, wie Spammer sie seit Jahrzehnten verwenden. </p>
<!-- RSPEAK_STOP -->
<a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.49-c60d471521261ab9.png" tabindex="1">
<figure>
<div>
<a href="http://www.heise.de/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.49-c60d471521261ab9.png">
<a-img alt="Mailheader der Outfittery-Phishingmail" height="601" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/4/9/9/8/8/6/5/Bildschirmfoto_2025-12-18_um_13.59.49-c60d471521261ab9.png" style="
aspect-ratio: 752 / 601;" width="752">
<img alt="Mailheader der Outfittery-Phishingmail" height="601" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 752 / 601; object-fit: cover;" width="752">
</a-img>
</a>
</div>
<figcaption class="a-caption "> <p class="a-caption__text">
</p><div class="text">Kurze Wege: Der Mailserver von Outfittery kippte die Phishingmail direkt bei meinem ein. Das erleichtert die Rückverfolgung.</div>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<p>Nach der Analyse wird klar: Da wurde eine E-Mail über Outfitterys technische Plattform versendet, sie enthält einen Link zur offiziellen Domain des Unternehmens, verweist aber auf einen Phishing-Link. Das deutet auf einen Sicherheitsvorfall hin. So schätzten auch mehrere Leser die Sachlage ein, die uns im Laufe der vergangenen Woche von gleichlautenden E-Mails berichteten. Ein Einzelfall scheint also ausgeschlossen, unklar bleibt jedoch die Quelle des Vorfalls. Gab es einen Einbruch in die Systeme von Outfittery oder des Maildienstleisters? Sind womöglich personenbezogene Daten abgeflossen?</p>
<h3 class="subheading" id="nav_outfittery__3">Outfittery taucht ab</h3>
<p>Es wurde Zeit, bei Outfittery nachzufragen. Am 9. Dezember stellte ich dem Unternehmen die üblichen Fragen: <a href="https://www.youtube.com/watch?v=2paOYObEhoA" rel="external noopener" target="_blank">Woran hat et jelegen</a>, welche Daten wurden kompromittiert und welche Gegenmaßnahmen traf Outfittery? Auf meine Anfrage an die Support- und Datenschutzadresse antwortete das Unternehmen nicht. Eine Woche später hakte ich nach und nahm die mutmaßliche Adresse des Datenschutzbeauftragten der Konzernmutter, <code>dpo@outfittery.com</code>, in den Verteilerkreis auf. Diese Adresse antwortete mir umgehend: mit einer Unzustellbarkeitsnachricht. </p>
<p>Ansonsten herrschte Funkstille, obwohl ich um Antwort bis zum gestrigen 17. Dezember bat. Auch telefonisch macht Outfittery sich rar: Unter der Berliner Telefonnummer, die in der Datenschutzerklärung hinterlegt ist, hört der geneigte Redakteur lediglich eine Bandansage, man habe den Telefonsupport leider eingestellt. Das Unternehmen wechselte kürzlich den Besitzer: Im März verkündete der Geschäftsführer des spanischen Unternehmens Lookiero gemeinsam mit Julia Bösch, der Gründerin des Berliner Unternehmens <a href="https://www.leadersnet.de/news/87348,outfittery-und-lookiero-schliessen-sich-zusammen.html" rel="external noopener" target="_blank">eine Fusion</a>. Bösch sowie der Prokurist schieden im August dieses Jahres aus der Geschäftsführung aus, die seitdem in spanischer Hand ist.</p>
<p>Dennoch bleibt unklar, was genau vorgefallen ist – auch unsere Leser berichten, auf ihre Anfragen ans Unternehmen keine Antwort erhalten zu haben. Licht ins Dunkel kann nun wohl nur noch eine Anfrage bei der Berliner Datenschutzbeauftragten liefern. </p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:cku@heise.de" title="Dr. Christopher Kunz">cku</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119889"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119889: Was ist los bei Outfittery? Phishingversuch per Kunden-Mailing"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
2025-12-18T14:38:00.000Z
urn:bid:4998837
2025-12-18T13:33:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Die französische Polizei hat zwei Crew-Mitglieder auf einer Fähre festgenommen. Die wollten sich Zugang zu DV-Systemen verschaffen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/France-investigates-foreign-interference-after-malware-found-on-ferry-11119944.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFrankreich-untersucht-auslaendische-Einmischung-nach-Malware-Fund-auf-Faehre-11119833.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFrankreich-untersucht-auslaendische-Einmischung-nach-Malware-Fund-auf-Faehre-11119833.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Frankreich-untersucht-auslaendische-Einmischung-nach-Malware-Fund-auf-Faehre-11119833.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Frankreich-untersucht-auslaendische-Einmischung-nach-Malware-Fund-auf-Faehre/forum-574292/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>34</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Tatoh/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T14:33:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">14:33
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/France-investigates-foreign-interference-after-malware-found-on-ferry-11119944.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Am Freitag vergangener Woche hat die französische Polizei zwei verdächtige Crew-Mitglieder auf einer Personenfähre festgenommen. Die Verdächtigen sollen versucht haben, sich unbefugt Zugang zu den Datenverarbeitungssystemen des Schiffs zu verschaffen. </p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Das berichtet die <a href="https://apnews.com/article/france-italy-ferry-cber-attack-investigation-1b66cda62bf8f52ab448799672283f2b" rel="external noopener" target="_blank">Nachrichtenagentur AP</a> und führt aus, dass es sich bei den Verdächtigen um einen Letten und einen Bulgaren handelt. Die französische Spionageabwehrbehörde untersucht den mutmaßlichen Cyberangriff, der auf einer namentlich nicht genannten internationalen Passagierfähre stattfand. Das lettische Besatzungsmitglied ist demnach in Haft und wird beschuldigt, für eine nicht identifizierte ausländische Macht gehandelt zu haben. Dem in Haft genommenen Lette werfen die Behörden kriminelle Verschwörung vor sowie „Hacking“-bezogene Straftaten mit dem Ziel, den Interessen einer ungenannten ausländischen Macht zu dienen. Der Bulgare kam nach der Befragung wieder auf freien Fuß.</p>
<h3 class="subheading" id="nav_hinweise_weisen__0">Hinweise weisen nach Russland</h3>
<p>Frankreichs Innenminister Laurent Nunez deutete jedoch an, dass Russland im Verdacht stehe und äußerte demnach: „Derzeit stammt ausländische Einmischung sehr oft aus demselben Land.“ Das passt zu den Beobachtungen der europäischen Verbündeten der Ukraine, dass Russland einen hybriden Krieg gegen sie führt und dafür zu Mitteln wie Sabotage, <a href="http://www.heise.de/news/Russlands-Einfluss-Kritik-an-Luecken-bei-Cybersicherheit-11119063.html">Cyberangriffe, Desinformation und anderen feindlichen Machenschaften</a> greift. </p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Italienische Behörden haben Frankreichs Generaldirektion für innere Sicherheit den Hinweis geliefert, dass Computersysteme an Bord der Fähre im Hafen von Sète mit einer Software infiziert seien, die manchmal von Cyberkriminellen genutzt werde, hat dem Bericht zufolge die Pariser Staatsanwaltschaft mitgeteilt. Ein Remote Access Trojan (RAT) könnte genutzt worden sein, um die Kontrolle über die Rechner der Fähre zu übernehmen. Innenminister Nunez erklärte, dass es sich um eine sehr ernste Angelegenheit handelt. Man wisse nicht, ob die Verdächtigen die Fähre entführen wollten. Dem fügte er hinzu, dass die Untersuchungen einer Spur der Einmischung zu folgen scheinen, und zwar ausländischer Einmischung.</p>
<p>In Lettland kam es demnach zu Durchsuchungen, jedoch hat die lettische Polizei keinen Kommentar abgegeben. Die Computer der Fähre wurden auf Sicherheit überprüft und die Fähre wieder in Dienst gestellt.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119833"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119833: Frankreich untersucht „ausländische Einmischung“ nach Malware-Fund auf Fähre"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Die französische Polizei hat zwei Crew-Mitglieder auf einer Fähre festgenommen. Die wollten sich Zugang zu DV-Systemen verschaffen.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/France-investigates-foreign-interference-after-malware-found-on-ferry-11119944.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFrankreich-untersucht-auslaendische-Einmischung-nach-Malware-Fund-auf-Faehre-11119833.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFrankreich-untersucht-auslaendische-Einmischung-nach-Malware-Fund-auf-Faehre-11119833.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Frankreich-untersucht-auslaendische-Einmischung-nach-Malware-Fund-auf-Faehre-11119833.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Frankreich-untersucht-auslaendische-Einmischung-nach-Malware-Fund-auf-Faehre/forum-574292/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>34</span>
<span class="a-u-sr-only">Kommentare lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/8/3/7/shutterstock_1868503645-90285a7aa09fbfe4.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt=""
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: Tatoh/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T14:33:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">14:33
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/France-investigates-foreign-interference-after-malware-found-on-ferry-11119944.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Am Freitag vergangener Woche hat die französische Polizei zwei verdächtige Crew-Mitglieder auf einer Personenfähre festgenommen. Die Verdächtigen sollen versucht haben, sich unbefugt Zugang zu den Datenverarbeitungssystemen des Schiffs zu verschaffen. </p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Das berichtet die <a href="https://apnews.com/article/france-italy-ferry-cber-attack-investigation-1b66cda62bf8f52ab448799672283f2b" rel="external noopener" target="_blank">Nachrichtenagentur AP</a> und führt aus, dass es sich bei den Verdächtigen um einen Letten und einen Bulgaren handelt. Die französische Spionageabwehrbehörde untersucht den mutmaßlichen Cyberangriff, der auf einer namentlich nicht genannten internationalen Passagierfähre stattfand. Das lettische Besatzungsmitglied ist demnach in Haft und wird beschuldigt, für eine nicht identifizierte ausländische Macht gehandelt zu haben. Dem in Haft genommenen Lette werfen die Behörden kriminelle Verschwörung vor sowie „Hacking“-bezogene Straftaten mit dem Ziel, den Interessen einer ungenannten ausländischen Macht zu dienen. Der Bulgare kam nach der Befragung wieder auf freien Fuß.</p>
<h3 class="subheading" id="nav_hinweise_weisen__0">Hinweise weisen nach Russland</h3>
<p>Frankreichs Innenminister Laurent Nunez deutete jedoch an, dass Russland im Verdacht stehe und äußerte demnach: „Derzeit stammt ausländische Einmischung sehr oft aus demselben Land.“ Das passt zu den Beobachtungen der europäischen Verbündeten der Ukraine, dass Russland einen hybriden Krieg gegen sie führt und dafür zu Mitteln wie Sabotage, <a href="http://www.heise.de/news/Russlands-Einfluss-Kritik-an-Luecken-bei-Cybersicherheit-11119063.html">Cyberangriffe, Desinformation und anderen feindlichen Machenschaften</a> greift. </p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Italienische Behörden haben Frankreichs Generaldirektion für innere Sicherheit den Hinweis geliefert, dass Computersysteme an Bord der Fähre im Hafen von Sète mit einer Software infiziert seien, die manchmal von Cyberkriminellen genutzt werde, hat dem Bericht zufolge die Pariser Staatsanwaltschaft mitgeteilt. Ein Remote Access Trojan (RAT) könnte genutzt worden sein, um die Kontrolle über die Rechner der Fähre zu übernehmen. Innenminister Nunez erklärte, dass es sich um eine sehr ernste Angelegenheit handelt. Man wisse nicht, ob die Verdächtigen die Fähre entführen wollten. Dem fügte er hinzu, dass die Untersuchungen einer Spur der Einmischung zu folgen scheinen, und zwar ausländischer Einmischung.</p>
<p>In Lettland kam es demnach zu Durchsuchungen, jedoch hat die lettische Polizei keinen Kommentar abgegeben. Die Computer der Fähre wurden auf Sicherheit überprüft und die Fähre wieder in Dienst gestellt.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119833"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119833: Frankreich untersucht „ausländische Einmischung“ nach Malware-Fund auf Fähre"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
2025-12-18T13:33:00.000Z
urn:bid:4998620
2025-12-18T11:33:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Das Firmware-Analysetool EMBA erreicht in Version 2.0 eine Emulationserfolgsrate von 95 Prozent und lässt damit ältere Werkzeuge deutlich hinter sich.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/EMBA-2-0-Firmware-analyzer-achieves-95-percent-emulation-success-11119751.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FEMBA-2-0-Firmware-Analyzer-erreicht-95-Prozent-Emulationserfolg-11119450.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.ix.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FEMBA-2-0-Firmware-Analyzer-erreicht-95-Prozent-Emulationserfolg-11119450.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/EMBA-2-0-Firmware-Analyzer-erreicht-95-Prozent-Emulationserfolg-11119450.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.ix.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/EMBA-2-0-Firmware-Analyzer-erreicht-95-Prozent-Emulationserfolg/forum-574284/comment/"
class="a-article-action"
name="meldung.ix.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>1</span>
<span class="a-u-sr-only">Kommentar lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Radar-Scanner, blauer Hintergrund"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: heise medien)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T12:33:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">12:33
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
5 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/ix/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: iX Magazin"
>
iX Magazin
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Moritz-Foerster-3688111"
class="creator__link"
>Moritz Förster</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-collapse
class="
a-box
a-box--collapsable
a-box--full-bordered
a-toc
"
has-indicator
>
<header
data-collapse-trigger
class="
a-box__header
"
>
<span>
Inhaltsverzeichnis
</span>
</header>
<div data-collapse-target class="a-box__target">
<div class="a-box__content">
</div>
</div>
</a-collapse>
<!-- RSPEAK_START -->
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/EMBA-2-0-Firmware-analyzer-achieves-95-percent-emulation-success-11119751.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Die Entwickler von EMBA haben Version 2.0 ihres Firmware-Analysetools veröffentlicht. Das Release markiert nach Angaben des Projekts einen Meilenstein auf dem Weg zur automatischen Erkennung und Verifikation von Schwachstellen in Firmware-Images. EMBA ist ein Bash-basiertes Open-Source-Werkzeug zur automatisierten Firmware-Analyse. Es extrahiert Firmware-Images, führt statische und dynamische Analysen durch, generiert Software Bills of Materials (SBOMs) und erstellt Web-Reports. Die neue Version hebt sich durch eine überarbeitete System-Emulations-Engine hervor, die Geräte in einer emulierten Umgebung automatisch startet und so erkannte Schwachstellen verifiziert.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_benchmarks_mit__0">Benchmarks mit Router-Firmware</h3>
<p>Die Entwickler haben EMBA 2.0 mit mehreren Firmware-Testsets verglichen. Beim FirmAE-Corpus, einem vor 2020 zusammengestellten Datensatz mit 1074 Firmware-Images, erreichte EMBA eine Erfolgsrate von 95 Prozent und identifizierte dabei über 6000 Netzwerkdienste. FirmAE selbst war ursprünglich auf eine Erfolgsrate von 79 Prozent optimiert worden, während Firmadyne bloß 16 Prozent schaffte. Als Erfolg gilt hierbei, dass mindestens ein Netzwerkdienst in der emulierten Umgebung erreichbar ist.</p>
<p>Bei einem am Fraunhofer FKIE Home Router Security Report orientierten Testset aus dem Jahr 2020 mit 126 Firmware-Images erreichte EMBA eine Erfolgsrate von 87 Prozent (über 600 Netzwerkdienste), FirmAE kam auf 30 Prozent, Firmadyne auf 5 Prozent. Ein neueres Testset von 2022 mit 121 Images bestätigte den Trend: EMBA emulierte 76 Prozent erfolgreich (rund 400 Netzwerkdienste), FirmAE nur 16 Prozent, Firmadyne lediglich 2 Prozent. Die Benchmarks zeigen, dass die Erfolgsrate bei aktuellerer Firmware sinkt, EMBA aber den Vorsprung zu den älteren Projekten hält.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_ki_integration__1">KI-Integration und SBOM-Unterstützung</h3>
<p>Version 2.0 bietet neben der verbesserten Emulation weitere neue Features: Die Integration von Dependency-Track ermöglicht den automatischen Transfer von SBOMs in Vulnerability- und SBOM-Management-Tools. EMBA unterstützt nun VEX (Vulnerability Exploitability eXchange) und erweiterte SBOM-Quellen. Das Tool nutzt CycloneDX-JSON als SBOM-Format und kann die Daten direkt an Dependency-Track übergeben.</p>
<p>Eine KI-unterstützte Firmware-Analyse ergänzt die klassischen Scan-Module. Neue Analysekomponenten wie Capa mit ATT&CK-Support, Semgrep und Zarn für Perl-Analysen erweitern die Erkennungsfähigkeiten. Das Modul S09 zur Binary-Versionserkennung wurde im Threading verbessert, was die Performance steigert. Die Emulation basiert auf QEMU mit einem angepassten Kernel-Build der Version 4.14.336 LTS, der bessere Kompatibilität mit älterer und aktueller Router-Firmware bieten soll.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Alle Details zum Update auf Version 2.0.0 finden sich auf der <a href="https://github.com/e-m-b-a/emba/releases/tag/v2.0.0-A-brave-new-world" rel="external noopener" target="_blank">EMBA-Projektseite auf GitHub</a>.</p>
<h3 class="subheading" id="nav_offene_fragen__2">Offene Fragen zur Reproduzierbarkeit</h3>
<p>Während die Benchmark-Ergebnisse beeindruckend ausfallen, bleiben einige Fragen offen. Die genauen Firmware-Korpora sind nicht vollständig dokumentiert, die Testsets orientieren sich an Home-Router-Firmware von Herstellern wie AVM, Netgear und Asus. Die Rohdaten der Firmware-Images liegen nicht direkt im Repository, sondern sind über externe Quellen wie Zenodo verfügbar. Eine unabhängige Verifikation der Benchmarks durch Dritte steht aus, obwohl das Projekt sich auf akademische Arbeiten wie jene zu FirmAE bezieht.</p>
<p>Die Emulation nutzt QEMU und angepasste Kernel-Patches für Bootloader-Kompatibilität. Diese Patches sind teilweise projektspezifisch, eine Einbringung in Upstream-Projekte wie Linux oder QEMU ist laut Issue-Tracker geplant. Bei proprietären Bootloadern und signierten Firmware-Images stößt EMBA an Grenzen, hier greift das Tool auf User-Mode-Emulation oder statische Analyse zurück.</p>
<p>Bei der Ausführung potenziell schadhafter Firmware in Docker- oder VM-Umgebungen empfehlen die Entwickler zusätzliche Sicherheitsmaßnahmen wie Nested VMs, AppArmor oder SELinux. Netzwerk-Leaks und Kernel-Exploits können Risiken darstellen, weshalb produktive Umgebungen gemieden werden sollten. Rechtliche Aspekte wie die Lizenz-Compliance bei extrahierten proprietären Binaries oder DSGVO-Fragen bei gespeicherten Credentials liegen in der Verantwortung der Nutzer.</p>
<h3 class="subheading" id="nav_enterprise_einsa__3">Enterprise-Einsatz und Responsible Disclosure</h3>
<p>Für Enterprise-Anwender sieht EMBA eine Skalierung über Docker-Swarms und Kubernetes vor. Die Web-UI EMBArk ermöglicht Cluster-Deployments, Performance-Tests zeigen über 100 analysierte Images pro Tag auf 64-Core-Systemen. Die Integration in CI/CD-Pipelines ist über Docker-Images als GitHub Actions oder Jenkins-Steps möglich.</p>
<p>Mechanismen für eine Responsible Disclosure bei automatisch identifizierten Zero-Days sind nicht eingebaut. Die Entwickler verweisen auf manuelle CVD-Prozesse über First.org und den Issue-Tracker. Die Aktualität der Vulnerability-Feeds wird über das Update-Skript sichergestellt, das täglich CVE-Datenbanken wie cve-bin-tool und cve-search aktualisiert.</p>
<p>EMBA positioniert sich als freie Alternative zu kommerziellen Firmware-Scannern. Die höhere Emulationsdeckung gegenüber proprietärer Software spricht für das Werkzeug, allerdings erfordert es eine manuelle Verifikation der Ergebnisse.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="http://www.heise.de/ix" name="meldung.newsticker.inline.branding_ix" title="Mehr von iX Magazin">
<a-img alt="Mehr von iX Magazin" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/7/6/ho_markenbanner_mobil_ix-c627affd5b73ee46.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Mehr von iX Magazin" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Mehr von iX Magazin" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/7/6/ho_markenbanner_desktop_neu_ix2-7dde18964795e578.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Mehr von iX Magazin" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:fo@heise.de" title="Moritz Förster">fo</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119450"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119450: EMBA 2.0: Firmware-Analyzer erreicht 95 Prozent Emulationserfolg"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<p class="a-article-header__lead" dir="ltr">
Das Firmware-Analysetool EMBA erreicht in Version 2.0 eine Emulationserfolgsrate von 95 Prozent und lässt damit ältere Werkzeuge deutlich hinter sich.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/EMBA-2-0-Firmware-analyzer-achieves-95-percent-emulation-success-11119751.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FEMBA-2-0-Firmware-Analyzer-erreicht-95-Prozent-Emulationserfolg-11119450.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.ix.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FEMBA-2-0-Firmware-Analyzer-erreicht-95-Prozent-Emulationserfolg-11119450.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/EMBA-2-0-Firmware-Analyzer-erreicht-95-Prozent-Emulationserfolg-11119450.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.ix.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/EMBA-2-0-Firmware-Analyzer-erreicht-95-Prozent-Emulationserfolg/forum-574284/comment/"
class="a-article-action"
name="meldung.ix.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>1</span>
<span class="a-u-sr-only">Kommentar lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/6/2/0/marktu_bersicht_edr_kopie-19f01a6ec4853a55.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Radar-Scanner, blauer Hintergrund"
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: heise medien)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T12:33:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">12:33
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
5 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/ix/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: iX Magazin"
>
iX Magazin
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Moritz-Foerster-3688111"
class="creator__link"
>Moritz Förster</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<!-- RSPEAK_STOP -->
<a-collapse
class="
a-box
a-box--collapsable
a-box--full-bordered
a-toc
"
has-indicator
>
<header
data-collapse-trigger
class="
a-box__header
"
>
<span>
Inhaltsverzeichnis
</span>
</header>
<div data-collapse-target class="a-box__target">
<div class="a-box__content">
</div>
</div>
</a-collapse>
<!-- RSPEAK_START -->
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/EMBA-2-0-Firmware-analyzer-achieves-95-percent-emulation-success-11119751.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>Die Entwickler von EMBA haben Version 2.0 ihres Firmware-Analysetools veröffentlicht. Das Release markiert nach Angaben des Projekts einen Meilenstein auf dem Weg zur automatischen Erkennung und Verifikation von Schwachstellen in Firmware-Images. EMBA ist ein Bash-basiertes Open-Source-Werkzeug zur automatisierten Firmware-Analyse. Es extrahiert Firmware-Images, führt statische und dynamische Analysen durch, generiert Software Bills of Materials (SBOMs) und erstellt Web-Reports. Die neue Version hebt sich durch eine überarbeitete System-Emulations-Engine hervor, die Geräte in einer emulierten Umgebung automatisch startet und so erkannte Schwachstellen verifiziert.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_benchmarks_mit__0">Benchmarks mit Router-Firmware</h3>
<p>Die Entwickler haben EMBA 2.0 mit mehreren Firmware-Testsets verglichen. Beim FirmAE-Corpus, einem vor 2020 zusammengestellten Datensatz mit 1074 Firmware-Images, erreichte EMBA eine Erfolgsrate von 95 Prozent und identifizierte dabei über 6000 Netzwerkdienste. FirmAE selbst war ursprünglich auf eine Erfolgsrate von 79 Prozent optimiert worden, während Firmadyne bloß 16 Prozent schaffte. Als Erfolg gilt hierbei, dass mindestens ein Netzwerkdienst in der emulierten Umgebung erreichbar ist.</p>
<p>Bei einem am Fraunhofer FKIE Home Router Security Report orientierten Testset aus dem Jahr 2020 mit 126 Firmware-Images erreichte EMBA eine Erfolgsrate von 87 Prozent (über 600 Netzwerkdienste), FirmAE kam auf 30 Prozent, Firmadyne auf 5 Prozent. Ein neueres Testset von 2022 mit 121 Images bestätigte den Trend: EMBA emulierte 76 Prozent erfolgreich (rund 400 Netzwerkdienste), FirmAE nur 16 Prozent, Firmadyne lediglich 2 Prozent. Die Benchmarks zeigen, dass die Erfolgsrate bei aktuellerer Firmware sinkt, EMBA aber den Vorsprung zu den älteren Projekten hält.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_ki_integration__1">KI-Integration und SBOM-Unterstützung</h3>
<p>Version 2.0 bietet neben der verbesserten Emulation weitere neue Features: Die Integration von Dependency-Track ermöglicht den automatischen Transfer von SBOMs in Vulnerability- und SBOM-Management-Tools. EMBA unterstützt nun VEX (Vulnerability Exploitability eXchange) und erweiterte SBOM-Quellen. Das Tool nutzt CycloneDX-JSON als SBOM-Format und kann die Daten direkt an Dependency-Track übergeben.</p>
<p>Eine KI-unterstützte Firmware-Analyse ergänzt die klassischen Scan-Module. Neue Analysekomponenten wie Capa mit ATT&CK-Support, Semgrep und Zarn für Perl-Analysen erweitern die Erkennungsfähigkeiten. Das Modul S09 zur Binary-Versionserkennung wurde im Threading verbessert, was die Performance steigert. Die Emulation basiert auf QEMU mit einem angepassten Kernel-Build der Version 4.14.336 LTS, der bessere Kompatibilität mit älterer und aktueller Router-Firmware bieten soll.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-1">
<div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-2"></div>
</div>
<!-- RSPEAK_START -->
<p>Alle Details zum Update auf Version 2.0.0 finden sich auf der <a href="https://github.com/e-m-b-a/emba/releases/tag/v2.0.0-A-brave-new-world" rel="external noopener" target="_blank">EMBA-Projektseite auf GitHub</a>.</p>
<h3 class="subheading" id="nav_offene_fragen__2">Offene Fragen zur Reproduzierbarkeit</h3>
<p>Während die Benchmark-Ergebnisse beeindruckend ausfallen, bleiben einige Fragen offen. Die genauen Firmware-Korpora sind nicht vollständig dokumentiert, die Testsets orientieren sich an Home-Router-Firmware von Herstellern wie AVM, Netgear und Asus. Die Rohdaten der Firmware-Images liegen nicht direkt im Repository, sondern sind über externe Quellen wie Zenodo verfügbar. Eine unabhängige Verifikation der Benchmarks durch Dritte steht aus, obwohl das Projekt sich auf akademische Arbeiten wie jene zu FirmAE bezieht.</p>
<p>Die Emulation nutzt QEMU und angepasste Kernel-Patches für Bootloader-Kompatibilität. Diese Patches sind teilweise projektspezifisch, eine Einbringung in Upstream-Projekte wie Linux oder QEMU ist laut Issue-Tracker geplant. Bei proprietären Bootloadern und signierten Firmware-Images stößt EMBA an Grenzen, hier greift das Tool auf User-Mode-Emulation oder statische Analyse zurück.</p>
<p>Bei der Ausführung potenziell schadhafter Firmware in Docker- oder VM-Umgebungen empfehlen die Entwickler zusätzliche Sicherheitsmaßnahmen wie Nested VMs, AppArmor oder SELinux. Netzwerk-Leaks und Kernel-Exploits können Risiken darstellen, weshalb produktive Umgebungen gemieden werden sollten. Rechtliche Aspekte wie die Lizenz-Compliance bei extrahierten proprietären Binaries oder DSGVO-Fragen bei gespeicherten Credentials liegen in der Verantwortung der Nutzer.</p>
<h3 class="subheading" id="nav_enterprise_einsa__3">Enterprise-Einsatz und Responsible Disclosure</h3>
<p>Für Enterprise-Anwender sieht EMBA eine Skalierung über Docker-Swarms und Kubernetes vor. Die Web-UI EMBArk ermöglicht Cluster-Deployments, Performance-Tests zeigen über 100 analysierte Images pro Tag auf 64-Core-Systemen. Die Integration in CI/CD-Pipelines ist über Docker-Images als GitHub Actions oder Jenkins-Steps möglich.</p>
<p>Mechanismen für eine Responsible Disclosure bei automatisch identifizierten Zero-Days sind nicht eingebaut. Die Entwickler verweisen auf manuelle CVD-Prozesse über First.org und den Issue-Tracker. Die Aktualität der Vulnerability-Feeds wird über das Update-Skript sichergestellt, das täglich CVE-Datenbanken wie cve-bin-tool und cve-search aktualisiert.</p>
<p>EMBA positioniert sich als freie Alternative zu kommerziellen Firmware-Scannern. Die höhere Emulationsdeckung gegenüber proprietärer Software spricht für das Werkzeug, allerdings erfordert es eine manuelle Verifikation der Ergebnisse.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="http://www.heise.de/ix" name="meldung.newsticker.inline.branding_ix" title="Mehr von iX Magazin">
<a-img alt="Mehr von iX Magazin" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/7/6/ho_markenbanner_mobil_ix-c627affd5b73ee46.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Mehr von iX Magazin" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Mehr von iX Magazin" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/7/6/ho_markenbanner_desktop_neu_ix2-7dde18964795e578.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Mehr von iX Magazin" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:fo@heise.de" title="Moritz Förster">fo</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119450"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119450: EMBA 2.0: Firmware-Analyzer erreicht 95 Prozent Emulationserfolg"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
2025-12-18T11:33:00.000Z
urn:bid:4998755
2025-12-18T11:24:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Apache Commons Text dient zur Verarbeitung von Zeichenketten in Java-Apps. Eine kritische Lücke ermöglicht einschleusen von Schadcode.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Apache-Commons-Text-Code-injection-vulnerability-in-older-versions-11119731.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FApache-Commons-Text-Codeschmuggel-Luecke-in-aelteren-Versionen-11119672.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FApache-Commons-Text-Codeschmuggel-Luecke-in-aelteren-Versionen-11119672.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Apache-Commons-Text-Codeschmuggel-Luecke-in-aelteren-Versionen-11119672.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Apache-Commons-Text-Kritische-Luecke-in-aelterer-Version-der-Bibliothek/forum-574283/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>1</span>
<span class="a-u-sr-only">Kommentar lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Ein Kreis-Pfeil, auf den ein Mensch mit Finger klickt."
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: chanpipat / Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T12:24:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">12:24
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Apache-Commons-Text-Code-injection-vulnerability-in-older-versions-11119731.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>In der „Apache Commons Text“-Bibliothek haben Entwickler eine Sicherheitslücke entdeckt. Sie ermöglicht Angreifern, Schadcode aus dem Netz einzuschleusen und auszuführen. Ein Update steht bereits sehr lange zur Verfügung – die Komponente wurde jedoch offenbar in einigen Software-Projekten noch immer nicht aktualisiert.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Die Schwachstellenbeschreibung erörtert, dass vor der Version 1.10.0 Interpolationsfunktionen in Apache Commons Text enthalten waren, die sich missbrauchen lassen, wenn Anwendungen nicht vertrauenswürdige Eingaben an die Text-Substitutions-API durchgereicht haben. Da einige Interpolatoren Aktionen wie das Ausführen von Befehlen oder den Zugriff auf externe Ressourcen auslösen könnten, erlaubt das Angreifern unter Umständen, Schadcode aus dem Netz einzuschleusen und auszuführen (<a href="https://nvd.nist.gov/vuln/detail/CVE-2025-46295" rel="external noopener" target="_blank">CVE-2025-46295</a>, CVSS <strong>9.8</strong>, Risiko „<strong>kritisch</strong>“).</p>
<p>Das erinnert an eine Schwachstelle in<a href="http://www.heise.de/news/Kritische-Sicherheitsluecke-in-Apache-Commons-Text-7314381.html"> Apache Commons Text, die das Projekt bereits Ende 2022 ausgebessert</a> hat – mit derselben Version, die bereits die nun entdeckte Sicherheitslücke schließt, Apache Commons Text 1.10.0. Die Schwachstelle damals erinnerte <a href="http://www.heise.de/news/Lagebild-Gefahr-durch-kritische-Log4Shell-Luecke-ungebrochen-7066481.html">bereits an das Log4j-Desaster aus dem Jahr 2021</a>, wie auch die jetzt gemeldete Sicherheitslücke.</p>
<h3 class="subheading" id="nav_anfällige__0">Anfällige Bibliothek in anderen Softwarepaketen</h3>
<p>Aufgefallen ist das einem „anonymen IT-Forscher“, der das Problem im FileMaker Server entdeckt hat. Laut <a href="https://support.claris.com/s/answerview?anum=000049059&language=en_US" rel="external noopener" target="_blank">Sicherheitsmitteilung vom Hersteller Claris</a> haben die Entwickler die Apache-Commons-Text-Bibliothek auf den Stand 1.14.0 gebracht und das in FileMaker Server 22.0.4 einfließen lassen.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Wer die Bibliothek „Apache Commons Text“ einsetzt, sollte sicherstellen, mindestens die Version 1.10.0 einzusetzen. Besser ist jedoch, etwa den aktuellen <a href="https://commons.apache.org/proper/commons-text/changes.html" rel="external noopener" target="_blank">Stand 1.15.0 vom Anfang Dezember 2025</a> einzusetzen. Das Projekt stellt sowohl Binärdateien als auch Quellcodes auf der <a href="https://commons.apache.org/proper/commons-text/changes.html" rel="external noopener" target="_blank">Apache-Webseite zum Herunterladen</a> bereit, mit denen IT-Verantwortliche das erledigen können.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119672"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119672: Apache Commons Text: Kritische Lücke in älterer Version der Bibliothek"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Apache Commons Text dient zur Verarbeitung von Zeichenketten in Java-Apps. Eine kritische Lücke ermöglicht einschleusen von Schadcode.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Apache-Commons-Text-Code-injection-vulnerability-in-older-versions-11119731.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FApache-Commons-Text-Codeschmuggel-Luecke-in-aelteren-Versionen-11119672.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FApache-Commons-Text-Codeschmuggel-Luecke-in-aelteren-Versionen-11119672.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Apache-Commons-Text-Codeschmuggel-Luecke-in-aelteren-Versionen-11119672.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Apache-Commons-Text-Kritische-Luecke-in-aelterer-Version-der-Bibliothek/forum-574283/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
<span class="a-article-action__label">
<span>1</span>
<span class="a-u-sr-only">Kommentar lesen</span>
</span>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/7/5/5/shutterstock_755806180-5e4c9e8aabbc2795.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Ein Kreis-Pfeil, auf den ein Mensch mit Finger klickt."
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: chanpipat / Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T12:24:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">12:24
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/Dirk-Knop-3629568"
class="creator__link"
>Dirk Knop</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Apache-Commons-Text-Code-injection-vulnerability-in-older-versions-11119731.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>In der „Apache Commons Text“-Bibliothek haben Entwickler eine Sicherheitslücke entdeckt. Sie ermöglicht Angreifern, Schadcode aus dem Netz einzuschleusen und auszuführen. Ein Update steht bereits sehr lange zur Verfügung – die Komponente wurde jedoch offenbar in einigen Software-Projekten noch immer nicht aktualisiert.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<p>Die Schwachstellenbeschreibung erörtert, dass vor der Version 1.10.0 Interpolationsfunktionen in Apache Commons Text enthalten waren, die sich missbrauchen lassen, wenn Anwendungen nicht vertrauenswürdige Eingaben an die Text-Substitutions-API durchgereicht haben. Da einige Interpolatoren Aktionen wie das Ausführen von Befehlen oder den Zugriff auf externe Ressourcen auslösen könnten, erlaubt das Angreifern unter Umständen, Schadcode aus dem Netz einzuschleusen und auszuführen (<a href="https://nvd.nist.gov/vuln/detail/CVE-2025-46295" rel="external noopener" target="_blank">CVE-2025-46295</a>, CVSS <strong>9.8</strong>, Risiko „<strong>kritisch</strong>“).</p>
<p>Das erinnert an eine Schwachstelle in<a href="http://www.heise.de/news/Kritische-Sicherheitsluecke-in-Apache-Commons-Text-7314381.html"> Apache Commons Text, die das Projekt bereits Ende 2022 ausgebessert</a> hat – mit derselben Version, die bereits die nun entdeckte Sicherheitslücke schließt, Apache Commons Text 1.10.0. Die Schwachstelle damals erinnerte <a href="http://www.heise.de/news/Lagebild-Gefahr-durch-kritische-Log4Shell-Luecke-ungebrochen-7066481.html">bereits an das Log4j-Desaster aus dem Jahr 2021</a>, wie auch die jetzt gemeldete Sicherheitslücke.</p>
<h3 class="subheading" id="nav_anfällige__0">Anfällige Bibliothek in anderen Softwarepaketen</h3>
<p>Aufgefallen ist das einem „anonymen IT-Forscher“, der das Problem im FileMaker Server entdeckt hat. Laut <a href="https://support.claris.com/s/answerview?anum=000049059&language=en_US" rel="external noopener" target="_blank">Sicherheitsmitteilung vom Hersteller Claris</a> haben die Entwickler die Apache-Commons-Text-Bibliothek auf den Stand 1.14.0 gebracht und das in FileMaker Server 22.0.4 einfließen lassen.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>Wer die Bibliothek „Apache Commons Text“ einsetzt, sollte sicherstellen, mindestens die Version 1.10.0 einzusetzen. Besser ist jedoch, etwa den aktuellen <a href="https://commons.apache.org/proper/commons-text/changes.html" rel="external noopener" target="_blank">Stand 1.15.0 vom Anfang Dezember 2025</a> einzusetzen. Das Projekt stellt sowohl Binärdateien als auch Quellcodes auf der <a href="https://commons.apache.org/proper/commons-text/changes.html" rel="external noopener" target="_blank">Apache-Webseite zum Herunterladen</a> bereit, mit denen IT-Verantwortliche das erledigen können.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119672"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119672: Apache Commons Text: Kritische Lücke in älterer Version der Bibliothek"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
2025-12-18T11:24:00.000Z
urn:bid:4998512
2025-12-18T10:25:00.000Z
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Wichtige Sicherheitsupdates schließen mehrere Schwachstellen in Nvidia Isaac Lab, NeMo Framework und Resiliency Extension.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Security-gaps-Nvidia-equips-AI-and-robotics-software-against-potential-attacks-11119627.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitsluecken-Nvidia-wappnet-KI-und-Robotiksoftware-vor-moeglichen-Attacken-11119236.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitsluecken-Nvidia-wappnet-KI-und-Robotiksoftware-vor-moeglichen-Attacken-11119236.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Sicherheitsluecken-Nvidia-wappnet-KI-und-Robotiksoftware-vor-moeglichen-Attacken-11119236.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Sicherheitsluecken-Nvidia-wappnet-KI-und-Robotiksoftware-vor-moeglichen-Attacken/forum-574274/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Ein symbolischer Updatebalken füllt sich. "
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: AFANASEV IVAN/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T11:25:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">11:25
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Security-gaps-Nvidia-equips-AI-and-robotics-software-against-potential-attacks-11119627.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>KI- und Robotikentwickler, die mit Nvidia-Software arbeiten, sollten zeitnah die verfügbaren Sicherheitspatches für Isaac Lab, NeMo Framework und Resiliency Extension installieren. Andernfalls können Angreifer an mehreren Schwachstellen ansetzen, um Systeme zu kompromittieren. Bislang gibt es noch keine Hinweise auf laufende Attacken. Gleichwohl sollten Admins die Updates zeitnah installieren, um Angreifern die Angriffsfläche zu nehmen.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_diverse__0">Diverse Sicherheitslücken geschlossen</h3>
<p><a href="https://nvidia.custhelp.com/app/answers/detail/a_id/5733" rel="external noopener" target="_blank">Wie aus einer Warnmeldung hervorgeht</a>, gilt eine „<strong>kritische</strong>“ Schwachstelle (CVE-2025-32210) im Robotik-Framework Isaac Lab am gefährlichsten. Weil in diesem Kontext nicht vertrauenswürdige Daten verarbeitet werden, kommt es zu Fehlern. Dabei kann Schadcode auf Systeme gelangen und diese kompromittieren.</p>
<p>Davon sind den Entwicklern zufolge alle Plattformen betroffen. <strong>Isaac Sim v2.3.0</strong> ist gegen die geschilderte Attacke geschützt. Alle vorigen Ausgaben seien bedroht. Ob es bereits Attacken gibt und wie Angriffe im Detail ablaufen könnten, ist bislang unklar.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>NeMo Framework und Resiliency Extension zum Trainieren von KI-Modellen sind jeweils über zwei Sicherheitslücken angreifbar. Setzen Angreifer erfolgreich an den Schwachstellen (CVE2-205-33212 „<strong>hoch</strong>“, CVE-2025-33226 „<strong>hoch</strong>“) <a href="https://nvidia.custhelp.com/app/answers/detail/a_id/5736" rel="external noopener" target="_blank">in NeMo Framework</a> an, können sie Dienste abstürzen lassen, sich höhere Rechte verschaffen oder sogar eigenen Code ausführen. Abhilfe schafft die <strong>Version 2.5.3</strong>. </p>
<p><a href="https://nvidia.custhelp.com/app/answers/detail/a_id/5746" rel="external noopener" target="_blank">In einem Beitrag führen die Entwickler aus</a>, dass Resiliency Extension ausschließlich unter Linux attackierbar ist (CVE-2025-33225 „<strong>hoch</strong>“, CVE-2025-33235 „<strong>hoch</strong>“). An diesen Stellen kann es unter anderem zu DoS-Zuständen und damit zu Abstürzen kommen. Dagegen soll die <strong>Ausgabe 0.5.0</strong> gerüstet sein.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119236"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119236: Sicherheitslücken: Nvidia wappnet KI- und Robotiksoftware vor möglichen Attacken"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<a
href="${url}"
title="${title}"
class="
a-article-teaser__link
"
data-upscore-url
data-google-interstitial=false
>
<figure
class=" a-article-teaser__image-container"
>
<div
>
<a-img
width="16"
height="9"
layout="responsive"
src="${image}"
alt="${title}"
quality="85"
high-dpi-quality="70"
style="
aspect-ratio: 16 / 9;"
>
<img
src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E"
width="16"
height="9"
alt="${title}"
style="aspect-ratio: 16 / 9; object-fit: cover;"
>
</a-img>
</div>
</figure>
<div
class="
a-article-teaser__content-container
"
>
<header>
<h3
class="
a-article-teaser__title
"
>
<span class="
a-article-teaser__kicker
"
>
${intro}
</span>
<span class="a-article-teaser__title-text" data-upscore-title>
<svg
xmlns="http://www.w3.org/2000/svg"
viewBox="0 0 32 32"
role="img"
preserveAspectRatio="xMinYMin"
class="heise-plus-logo a-article-teaser__plus-icon"
>
<style>
.plus-icon-svg-rec {
fill: #14315b;
}
.plus-icon-svg-path {
fill: #f2f2f2;
}
.dark .plus-icon-svg-rec {
fill: #f2f2f2;
}
.dark .plus-icon-svg-path {
fill: #323232;
}
</style>
<rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/>
<path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/>
</svg>${title}
</span>
</h3>
</header>
<p class="
a-article-teaser__synopsis
"
>${lead} </p>
</div>
</a>
<div class="article-layout__header-container">
<!-- RSPEAK_START -->
<header
class="
a-article-header
">
<div class="a-article-header__label">
<div class="a-article-header__alert">
Alert!
</div>
</div>
<p class="a-article-header__lead" dir="ltr">
Wichtige Sicherheitsupdates schließen mehrere Schwachstellen in Nvidia Isaac Lab, NeMo Framework und Resiliency Extension.
</p>
<!-- RSPEAK_STOP -->
<div class="a-article-header__service a-article-header__service--right">
<a
href="http://www.heise.de/en/news/Security-gaps-Nvidia-equips-AI-and-robotics-software-against-potential-attacks-11119627.html"
title="Change language"
class="a-article-action"
name="sprache.en"
>
<svg
xmlns="http://www.w3.org/2000/svg"
class="a-article-header__flag"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class="a-article-header__flag-stroke"
/>
</svg>
</a>
<a
href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&lang=de_de&readid=meldung&url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitsluecken-Nvidia-wappnet-KI-und-Robotiksoftware-vor-moeglichen-Attacken-11119236.html%3Fseite%3Dall"
title="Beitrag vorlesen und MP3-Download"
class="a-article-action
js-article-header__readspeaker"
name="meldung.security.header.vorlesen"
data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitsluecken-Nvidia-wappnet-KI-und-Robotiksoftware-vor-moeglichen-Attacken-11119236.html%3Fseite%3Dall"
data-iso-language-code="de"
target="_blank"
rel="nofollow noopener noreferrer"
>
<span class="a-u-sr-only">vorlesen</span>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use>
</svg>
</a>
<a
href="http://www.heise.de/news/Sicherheitsluecken-Nvidia-wappnet-KI-und-Robotiksoftware-vor-moeglichen-Attacken-11119236.html?view=print"
class="
link
a-article-action a-u-show-from-tablet
"
name="meldung.security.header.drucken"
title="Druckansicht"
rel="nofollow"
>
<svg
id=""
xmlns="http://www.w3.org/2000/svg"
class="a-article-action__icon"
viewBox="0 0 24 24"
>
<path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/>
</svg>
<span
class="a-u-sr-only"
>
Druckansicht
</span>
</a>
<a
href="http://www.heise.de/forum/heise-online/Kommentare/Sicherheitsluecken-Nvidia-wappnet-KI-und-Robotiksoftware-vor-moeglichen-Attacken/forum-574274/comment/"
class="a-article-action"
name="meldung.security.header.kommentarelesen"
title="Kommentar lesen"
>
<svg class="a-article-action__icon">
<use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use>
</svg>
</a>
</div>
<a-lightbox
class="article-image"
tabindex="1"
src="/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg"
>
<figure
>
<div
class="article-image__gallery-container"
>
<img
src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg"
srcset="
https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg 336w,
https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg 1008w,
https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg 610w,
https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/4/9/9/8/5/1/2/shutterstock_1024271563-0c1d5f41e4170267.jpeg 1220w
"
sizes="(max-width: 991px) 95vw,610px"
alt="Ein symbolischer Updatebalken füllt sich. "
width="610"
height="342"
class="legacy-img "
loading="eager"
decoding="async"
style="background-color: #f2f2f2;"
onload="this.style=null;"
>
</div>
<figcaption
class="a-caption "
> <p class="a-caption__source">
(Bild: AFANASEV IVAN/Shutterstock.com)
</p>
</figcaption>
</figure>
</a-lightbox>
<!-- RSPEAK_START -->
<div class="a-article-header__publish-info">
<div class="a-publish-info ">
<time
datetime="2025-12-18T11:25:00+01:00"
class="
a-datetime
a-publish-info__datetime"
>
<span class="a-datetime__time ">11:25
</span>
<span
class="
a-datetime__word
"
>
<!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START -->
</span>
</time>
<!-- RSPEAK_STOP -->
<div class="a-publish-info__read-time">
<span class="a-publish-info__read-time-value">
Lesezeit:
2 Min.
</span>
</div>
<div class="a-publish-info__branding">
<a href="http://www.heise.de/security/">
<div
class="a-article-branding a-article-branding--with-hover"
title="Ein Beitrag von: Security"
>
Security
</div>
</a>
</div>
<!-- RSPEAK_START -->
</div>
<div class="creator">
<span class="creator__label">
Von
</span>
<ul class="creator__names">
<li class="creator__name"><a
href="http://www.heise.de/autor/dennis-schirrmacher-4256415"
class="creator__link"
>Dennis Schirrmacher</a></li>
</ul>
</div>
</div></header>
</div>
<div class="article-layout__content-container">
<div
class="article-layout__content"
dir="ltr"
>
<div class="article-content">
<details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2">
<summary class="notice-banner__summary" aria-label="close notice">
<span class="a-u-sr-only">close notice</span>
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__close-icon"
viewBox="0 0 24 24"
role="img"
aria-hidden="true"
stroke="currentColor"
>
<path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" />
</svg>
</summary>
<div class="notice-banner__content a-box__content" lang="en-GB">
<svg
xmlns="http://www.w3.org/2000/svg"
class="notice-banner__flag-icon"
width="24"
height="24"
viewBox="0 0 24 24"
>
<defs>
<clipPath id="clippath">
<rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/>
</clipPath>
</defs>
<g clip-path="url(#clippath)">
<g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/>
<path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/>
<path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/>
<path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/>
<path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/>
<path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/>
</g>
</g>
<path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none"
class=""
/>
</svg>
<p class="notice-banner__text a-u-mb-0">
This article is also available in
<a href="http://www.heise.de/en/news/Security-gaps-Nvidia-equips-AI-and-robotics-software-against-potential-attacks-11119627.html" class="notice-banner__link a-u-inline-link">English</a>.
It was translated with technical assistance and editorially reviewed before publication.
</p>
<p class="notice-banner__link a-u-mb-0">
<button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>.
</p>
</div>
</details>
<p>KI- und Robotikentwickler, die mit Nvidia-Software arbeiten, sollten zeitnah die verfügbaren Sicherheitspatches für Isaac Lab, NeMo Framework und Resiliency Extension installieren. Andernfalls können Angreifer an mehreren Schwachstellen ansetzen, um Systeme zu kompromittieren. Bislang gibt es noch keine Hinweise auf laufende Attacken. Gleichwohl sollten Admins die Updates zeitnah installieren, um Angreifern die Angriffsfläche zu nehmen.</p>
<!-- RSPEAK_STOP -->
<div class="ad-mobile-group-3">
<div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;">
Weiterlesen nach der Anzeige
</div>
<div class="ad ad--sticky" id="HEI_M_Incontent-1"></div>
</div>
<!-- RSPEAK_START -->
<h3 class="subheading" id="nav_diverse__0">Diverse Sicherheitslücken geschlossen</h3>
<p><a href="https://nvidia.custhelp.com/app/answers/detail/a_id/5733" rel="external noopener" target="_blank">Wie aus einer Warnmeldung hervorgeht</a>, gilt eine „<strong>kritische</strong>“ Schwachstelle (CVE-2025-32210) im Robotik-Framework Isaac Lab am gefährlichsten. Weil in diesem Kontext nicht vertrauenswürdige Daten verarbeitet werden, kommt es zu Fehlern. Dabei kann Schadcode auf Systeme gelangen und diese kompromittieren.</p>
<p>Davon sind den Entwicklern zufolge alle Plattformen betroffen. <strong>Isaac Sim v2.3.0</strong> ist gegen die geschilderte Attacke geschützt. Alle vorigen Ausgaben seien bedroht. Ob es bereits Attacken gibt und wie Angriffe im Detail ablaufen könnten, ist bislang unklar.</p>
<!-- RSPEAK_STOP -->
<div class="ad ad--inread">
<div class="ad--inread-header">
<p class="ad--inread-header__text">
Videos by heise
</p>
<div class="ad--inread-header__more">
<button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu">
mehr Videos
<svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg">
<path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path>
</svg>
</button>
<div class="ad--inread-header-menu" id="ad--inread-header-menu" popover>
<ul class="a-u-mb-0">
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank">
c't 3003
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank">
heise & ct
</a>
</li>
<li>
<a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank">
Peertube
</a>
</li>
</ul>
</div>
</div>
</div>
<figure class="video video--fullwidth">
<a-video entry-id="25969" height="9" instant is-target-video-playlist style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video>
</figure>
</div>
<!-- RSPEAK_START -->
<p>NeMo Framework und Resiliency Extension zum Trainieren von KI-Modellen sind jeweils über zwei Sicherheitslücken angreifbar. Setzen Angreifer erfolgreich an den Schwachstellen (CVE2-205-33212 „<strong>hoch</strong>“, CVE-2025-33226 „<strong>hoch</strong>“) <a href="https://nvidia.custhelp.com/app/answers/detail/a_id/5736" rel="external noopener" target="_blank">in NeMo Framework</a> an, können sie Dienste abstürzen lassen, sich höhere Rechte verschaffen oder sogar eigenen Code ausführen. Abhilfe schafft die <strong>Version 2.5.3</strong>. </p>
<p><a href="https://nvidia.custhelp.com/app/answers/detail/a_id/5746" rel="external noopener" target="_blank">In einem Beitrag führen die Entwickler aus</a>, dass Resiliency Extension ausschließlich unter Linux attackierbar ist (CVE-2025-33225 „<strong>hoch</strong>“, CVE-2025-33235 „<strong>hoch</strong>“). An diesen Stellen kann es unter anderem zu DoS-Zuständen und damit zu Abstürzen kommen. Dagegen soll die <strong>Ausgabe 0.5.0</strong> gerüstet sein.</p>
<!-- RSPEAK_STOP -->
<div id="wtma_teaser_ho_vertrieb_inline_branding">
<figure class="branding">
<a href="https://pro.heise.de/security/?LPID=45883_HS1L0001_33064_999_0&amp;wt_mc=intern.fd.secuirtypro.Aktionsende25.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken">
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_1386x800px_mobil-0127a7d1b6513b31.png" style="aspect-ratio: 1200 / 693;" width="1200">
<img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200">
</a-img>
<a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Geburtstag_emlg-Header_2927x800px_11-2025-14dac07b7b5143fd.png" style="aspect-ratio: 1830 / 500;" width="1830">
<img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830">
</a-img>
</a>
</figure>
</div>
<!-- RSPEAK_START -->
<p>
<!-- RSPEAK_STOP -->
<span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span>
<!-- RSPEAK_START -->
</p>
<!-- RSPEAK_STOP -->
<a-gift has-access>
<div data-show-has-gift-no-access>
<div class="curtain curtain--gradient article-layout__curtain"
data-teaser-tracking-id="gift_curtain_11119236"
data-teaser-tracking-name="gift_curtain"
data-teaser-tracking-rank="11119236: Sicherheitslücken: Nvidia wappnet KI- und Robotiksoftware vor möglichen Attacken"
data-teaser-tracking-content="gift_curtain"
google-curtain
>
</div>
</div>
</a-gift>
</div>
</div>
</div>
<a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/der-beste-tuner-fuer-dab-im-test-digitalradio-und-internetradio-fuer-stereoanlage/gb91m1s?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="3138" height="1763" src="https://www.heise.de/imgs/18/4/9/9/8/2/6/5/_-efbbe3910b2643d3.jpeg" style="aspect-ratio:3138 / 1763"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3138" height="1763" style="aspect-ratio:3138 / 1763;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Die besten Tuner für DAB+ zum Nachrüsten für die Stereoanlage</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-smartwatch-im-test-apple-vor-huawei-und-samsung/gee7t5m?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="3852" height="2165" src="https://www.heise.de/imgs/18/4/9/9/6/5/2/5/_-31c1974b193dab73.jpeg" style="aspect-ratio:3852 / 2165"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3852" height="2165" style="aspect-ratio:3852 / 2165;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Smartwatch 2025 im Test</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-das-beste-mittelklasse-smartphone-mit-guter-kamera-im-vergleich/z2jyxsr?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right w-[28%] ml-4 md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/4/9/9/4/9/5/1/_-25bb0895e8c72c26.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Das beste Mittelklasse-Smartphone mit guter Kamera</span></span></h3></header></div></a>
2025-12-18T10:25:00.000Z