US-amerikanische Cybersicherheitsbehörden schlossen sich ihren Kollegen weltweit an und forderten Organisationen auf, die 15 wichtigsten Schwachstellen zu beheben, die 2021 ausgenutzt wurden.
An der Spitze der Liste standen die Log4Shell-Schwachstelle sowie die Microsoft-Fehler ProxyShell und ProxyLogon. Microsoft war für mehr als die Hälfte der Liste verantwortlich, wobei Exchange Server acht der Schwachstellen betraf. VMware, Atlassian, Pulse Secure und Fortinet vervollständigten die Liste.
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA), die NSA und das FBI schlossen sich ihren „Five Eyes“-Kollegen an und veröffentlichten die Warnung gemeinsam mit dem Australian Cyber Security Centre (ACSC), dem Canadian Centre for Cyber Security (CCCS), dem National Cyber Security Centre Neuseelands (NZ NCSC) und dem britischen National Cyber Security Centre (NCSC UK).
Die Empfehlung umfasst die 15 Common Vulnerabilities and Exposures (CVEs), die 2021 routinemäßig von böswilligen Cyberakteuren ausgenutzt wurden, sowie weitere 21 häufig ausgenutzte CVEs. Die Cybersicherheitsbehörden forderten Organisationen auf, umgehend zeitnahe Patches auf ihre Systeme anzuwenden und ein zentralisiertes Patch-Management-System zu implementieren, um ihre Angriffsfläche zu verringern.
Lesen Sie auch: Die besten Patch-Management-Softwarelösungen und -Tools
Internetexponierte Systeme gefährdet
Böswillige Akteure konzentrieren sich häufig auf internetexponierte Systeme, um in ein Netzwerk einzudringen, etwa auf E-Mail- und VPN-Server, und nutzen dabei Exploits gegen neu offengelegte Schwachstellen.
„Die Cybersicherheitsbehörden der USA, Australiens, Kanadas, Neuseelands und des Vereinigten Königreichs bewerten, dass böswillige Cyberakteure im Jahr 2021 neu offengelegte kritische Softwareschwachstellen aggressiv gegen breit gefasste Zielgruppen ausnutzten, darunter Organisationen des öffentlichen und privaten Sektors weltweit“, heißt es in der Empfehlung.
Der Grund könnte darin liegen, dass böswillige Akteure und Sicherheitsforscher innerhalb von zwei Wochen nach der ursprünglichen Offenlegung der meisten der 2021 meistgenutzten Fehler Proof-of-Concept-(POC-)Exploits veröffentlichten. Einige Angriffe richteten sich jedoch gegen ältere Schwachstellen, die bereits Jahre zuvor gepatcht worden waren. Das deutet darauf hin, dass manche Organisationen ihre Systeme selbst dann nicht aktualisieren, wenn sie einen Patch erkennen.
Siehe die besten sicheren E-Mail-Gateways
Die 15 routinemäßig ausgenutzten Schwachstellen
Die folgende Tabelle zeigt die 15 wichtigsten Schwachstellen, die von den Cybersicherheitsbehörden der USA, Australiens, Kanadas, Neuseelands und des Vereinigten Königreichs beobachtet wurden, verknüpft mit Einträgen der National Vulnerability Database und der zugehörigen Malware.
| CVE | Schwachstelle | Anbieter und Produkt | Typ |
|---|---|---|---|
| CVE-2021-44228 | Log4Shell | Apache Log4j | Ausführung von Remote-Code (RCE) |
| CVE-2021-40539 | Zoho ManageEngine AD SelfService Plus | RCE | |
| CVE-2021-34523 | ProxyShell | Microsoft Exchange Server (MES) | Rechteausweitung |
| CVE-2021-34473 | ProxyShell | MES | RCE |
| CVE-2021-31207 | ProxyShell | MES | Umgehung von Sicherheitsfunktionen |
| CVE-2021-27065 | ProxyLogon | MES | RCE |
| CVE-2021-26858 | ProxyLogon | MES | RCE |
| CVE-2021-26857 | ProxyLogon | MES | RCE |
| CVE-2021-26855 | ProxyLogon | MES | RCE |
| CVE-2021-26084
| Atlassian Confluence Server and Data Center | Ausführung beliebigen Codes | |
| CVE-2021-21972 | VMware vSphere Client | RCE | |
| CVE-2020-1472 | ZeroLogon | Microsoft Netlogon Remote Protocol (MS-NRPC) | Rechteausweitung |
| CVE-2020-0688 | MES | RCE | |
| CVE-2019-11510 | Pulse Secure Pulse Connect Secure | Beliebige Dateien auslesen | |
| CVE-2018-13379 | Fortinet FortiOS and FortiProxy | Pfad-Traversierung |
Weitere routinemäßig ausgenutzte Schwachstellen
Zusätzlich zu den 15 in der obigen Tabelle aufgeführten Schwachstellen nannte die Warnung 21 weitere Sicherheitslücken, die von den Cybersicherheitsbehörden identifiziert und 2021 routinemäßig von böswilligen Cyberakteuren ausgenutzt wurden.
Dazu gehören mehrere Schwachstellen, die internetexponierte Systeme betreffen, darunter Accellion File Transfer Appliance (FTA), Pulse Secure Pulse Connect Secure und der Windows Print Spooler. Drei dieser Schwachstellen – CVE-2019-19781, CVE-2019-18935 und CVE-2017-11882 – wurden auch 2020 routinemäßig ausgenutzt.
| CVE | Anbieter und Produkt | Typ |
|---|---|---|
| CVE-2021-42237 | Sitecore XP | RCE |
| CVE-2021-35464 | ForgeRock OpenAM server | RCE |
| CVE-2021-27104 | Accellion FTA | Ausführung von Betriebssystembefehlen |
| CVE-2021-27103 | Accellion FTA | Serverseitige Anfragefälschung |
| CVE-2021-27102 | Accellion FTA | Ausführung von Betriebssystembefehlen |
| CVE-2021-27101 | Accellion FTA | SQL-Injection |
| CVE-2021-21985 | VMware vCenter Server | RCE |
| CVE-2021-20038 | SonicWall Secure Mobile Access (SMA) | RCE |
| CVE-2021-40444 | Microsoft MSHTML | RCE |
| CVE-2021-34527 | Microsoft Windows Print Spooler | RCE |
| CVE-2021-3156 | Sudo | Rechteausweitung |
| CVE-2021-27852 | Checkbox Survey | Ausführung beliebigen Codes aus der Ferne |
| CVE-2021-22893 | Pulse Secure Pulse Connect Secure | Ausführung beliebigen Codes aus der Ferne |
| CVE-2021-20016 | SonicWall SSLVPN SMA100 | Unsachgemäße Neutralisierung von SQL-Befehlen, die den Zugriff auf Anmeldedaten ermöglicht |
| CVE-2021-1675 | Windows Print Spooler | RCE |
| CVE-2020-2509 | QNAP QTS and QuTS hero | Ausführung beliebigen Codes aus der Ferne |
| CVE-2019-19781 | Citrix Application Delivery Controller (ADC) and Gateway | Ausführung beliebigen Codes |
| CVE-2019-18935 | Progress Telerik UI for ASP.NET AJAX | Ausführung von Code |
| CVE-2018-0171 | Cisco IOS Software and IOS XE Software | Ausführung beliebigen Codes aus der Ferne |
| CVE-2017-11882 | Microsoft Office | RCE |
| CVE-2017-0199 | Microsoft Office | RCE |
Maßnahmen zur Risikominderung
Die Empfehlung umfasst außerdem einige Maßnahmen zur Risikominderung, um das mit den oben aufgeführten, am häufigsten ausgenutzten Schwachstellen verbundene Risiko zu verringern. Sie empfiehlt Unternehmen, ein zentralisiertes Patch-Management-System zu verwenden und ihre Software, Anwendungen, Betriebssysteme und Firmware auf IT-Netzwerkressourcen regelmäßig zu aktualisieren. Außerdem sollten sie für alle Benutzer ausnahmslos die Multi-Faktor-Authentifizierung (MFA) durchsetzen und privilegierte Konten zeitnah (mindestens einmal jährlich) überprüfen, validieren oder entfernen.
Lesen Sie als Nächstes: Die beste Software für Privileged Access Management (PAM)





