Grafana, die weit verbreitete Open-Source-Plattform für Analysen und Visualisierungen, steht erneut im Fadenkreuz von Angreifern.
Sicherheitsforscher haben kürzlich einen starken Anstieg von Versuchen festgestellt, eine bekannte Path-Traversal-Schwachstelle auszunutzen, die das beliebige Auslesen von Dateien auf ungepatchten Systemen ermöglicht. Der plötzliche Anstieg, an dem an nur einem Tag 110 eindeutige bösartige IP-Adressen beteiligt waren, verdeutlicht, wie hartnäckig ältere, aber folgenreiche Schwachstellen in freier Wildbahn fortbestehen.
Die Forscher von GreyNoise erklärten in einem Blogbeitrag: „Wir gehen davon aus, dass alte Schwachstellen – etwa CVE-2021-43798 und sogar noch ältere – auch in Zukunft immer wieder auftauchen werden.“
Alte Schwachstellen, anhaltende Risiken
Das Wiederaufflammen von CVE-2021-43798 ist relevant, weil es zeigt, dass alte Schwachstellen weiterhin erhebliche Bedrohungen darstellen.
Organisationen, die ihre Grafana-Bereitstellungen nicht gepatcht haben, bleiben anfällig für Angriffe zur Offenlegung von Dateien, bei denen Angreifer sensible Konfigurationsdateien und Zugangsdaten extrahieren können. Diese Kompromittierungen können sich zu tiefergehenden Eindringversuchen in Überwachungsumgebungen und der Cloud-Infrastruktur ausweiten.
Dies ist eine weitere Erinnerung daran, dass Patching und proaktive Überwachung zentrale Säulen der Verteidigung bleiben. Ungepatchte Systeme – selbst gegen ältere CVEs – sind häufige Einstiegspunkte in Exploit-Ketten.
Muster der Kampagne
CVE-2021-43798 ist eine Path-Traversal-Schwachstelle, die das beliebige Auslesen von Dateien ermöglicht. Durch die Manipulation von Traversal-Sequenzen in HTTP-Anfragen können Angreifer Grafana dazu zwingen, sensible lokale Dateien zurückzugeben. Beispielsweise können Konfigurationsdaten oder Systemzugangsdaten offengelegt werden, wenn die Schwachstelle erfolgreich ausgenutzt wird.
Die Forscher von GreyNoise beobachteten in dieser Kampagne einheitliche Muster. Der Angriffsverkehr richtete sich in einem konsistenten Verhältnis von 3:1:1 über verschiedene Herkunftsländer hinweg gegen drei Ziele – die Vereinigten Staaten, die Slowakei und Taiwan. Auf Bangladesch entfiel der größte Teil der Scanning-Aktivitäten; 107 IPs waren beteiligt, während China und Deutschland eine Handvoll Adressen beisteuerten.
Die meisten dieser IPs tauchten am selben Tag auf, an dem sie den Exploit-Versuch unternahmen, was auf den Einsatz einer Wegwerf-Infrastruktur hindeutet. Die Analysten stellten außerdem eine Übereinstimmung bei Tooling-Fingerprints wie TLS-JA3-Hashes und User-Agent-Strings fest, was darauf hindeutet, dass die Betreiber wahrscheinlich Kits gemeinsam nutzten oder nach einem gemeinsamen Vorgehensplan arbeiteten.
Sicherheitsprioritäten für Security-Teams
Um die Gefährdung durch diese Exploit-Kampagne zu verringern, sollten Security-Teams die folgenden Maßnahmen priorisieren, die Patching, Überwachung und die Bereitschaft zur Reaktion verbinden:
- Grafana aktualisieren: Alle Instanzen umgehend patchen, um CVE-2021-43798 zu beheben.
- Protokollüberprüfung: Webserver-Logs auf Traversal-Anfragen und unbefugten Dateizugriff überprüfen.
- Bösartige IPs blockieren: Dynamische Blocklisten mit Unterstützung für JA3-/JA4-Signaturen verwenden, um bekannte Angreifer zu stoppen.
- Patch-Management: Ältere Schwachstellen mit derselben Dringlichkeit wie neue Zero-Days behandeln.
- Segmentierung und Prinzip der geringsten Rechte: Den Zugriff auf Grafana und verbundene Systeme beschränken, um die Auswirkungen einer Kompromittierung zu verringern.
- Incident Response: Aktuelle Vorgehenspläne pflegen und Planspiele durchführen, damit die Teams schnell auf Angriffe reagieren können.
Durch die Kombination aus zeitnahem Patching, proaktiver Überwachung und gut eingeübten Reaktionsplänen können Organisationen ihre Widerstandsfähigkeit gegenüber neuen Bedrohungen bewahren.
Alte Schwachstellen, neue Kampagnen
Diese Aktivität veranschaulicht einen anhaltenden Trend: Angreifer greifen ältere, folgenreiche Schwachstellen schnell wieder auf, weil sie weiterhin wirksam sind.
Beispielsweise wurden Path-Traversal-Schwachstellen in Grafana in Server-Side-Request-Forgery-(SSRF)-Angriffe und Toolkits zur Kontoübernahme integriert. Ihr Auftreten in Reconnaissance-Phasen mehrstufiger Exploit-Ketten macht sie ebenfalls gefährlich.
GreyNoise schreibt diese Aktivität keiner bestimmten Gruppe zu, doch die Übereinstimmung bei Geografien, Verhältnissen und Fingerprints deutet stark auf eine zentral koordinierte Steuerung hin. Unabhängig davon, ob ein Betreiber eine umfangreiche Infrastruktur nutzt oder mehrere Akteure dasselbe Exploit-Kit einsetzen – der Effekt ist derselbe: Ungepatchte Systeme werden zu leicht erreichbaren Zielen.
Security-Teams sollten dieses Wiederaufflammen als Warnsignal betrachten. Der Patch-Lebenszyklus muss über die Schlagzeilen beherrschenden Zero-Day-Schwachstellen hinausgehen und auch ältere, gut dokumentierte Schwachstellen abdecken. Andernfalls werden koordinierte Kampagnen wie diese Exploit-Welle weiterhin erfolgreich sein.
Wie die Forscher warnten, wird die Ausnutzung alter Schwachstellen nicht verschwinden. Organisationen, die Patching und Überwachung als kontinuierliche, disziplinierte Prozesse verstehen, werden am besten aufgestellt sein, um diesen Angriffen standzuhalten.
Die Stärkung des Patch-Managements ist wichtig, doch die Kombination mit einem Zero-Trust-Ansatz stellt sicher, dass Angreifer selbst bei der Ausnutzung älterer Schwachstellen nur eingeschränkt lateral vordringen und ihre Berechtigungen erweitern können.





