Sicherheitslücke in ConnectWise Automate könnte Umgehung von Sicherheitsprüfungen und RCE ermöglichen

ConnectWise hat eine Sicherheitslücke in Automate offengelegt, die die Umgehung von Integritätsprüfungen und die Ausführung von Schadcode ermöglichen könnte.

Verfasst von
Ken Underhill
Ken Underhill
May 26, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

ConnectWise hat eine Sicherheitslücke in seiner Plattform für Remote Monitoring und Management (RMM) Automate offengelegt, die es Angreifern ermöglichen könnte, Mechanismen zur Integritätsprüfung zu umgehen und in betroffenen Umgebungen Schadcode auszuführen. 

Die Schwachstelle betrifft On-Premises-Versionen von ConnectWise Automate vor Version 2026.5 und hat einen CVSS-Wert von 8,8.

„Unter bestimmten Bedingungen werden Komponenten, die während dieser Vorgänge abgerufen wurden, möglicherweise ohne vollständige Integritätsprüfung vor dem Laden verarbeitet“, erklärte ConnectWise in seinem Hinweis.

Wichtigste Erkenntnisse zur ConnectWise-Sicherheitslücke

  • ConnectWise hat CVE-2026-9089 offengelegt, die Automate-On-Premises-Versionen vor 2026.5 betrifft.
  • Die Schwachstelle könnte die Umgehung von Integritätsprüfungen und die Ausführung von Schadcode durch bösartige Komponenten ermöglichen.
  • Die Plugin-Lade- und Selbstaktualisierungsfunktionen von ConnectWise Automate sind betroffen
  • Cloud-gehostete Instanzen wurden automatisch aktualisiert, und es wurden keine aktiven Ausnutzungen gemeldet. 

Die Sicherheitslücke in ConnectWise Automate

Die CVE-2026-9089 betrifft die Plugin-Lade- und Selbstaktualisierungsfunktionen von ConnectWise Automate, über die Updates und Agentenfunktionen in verwalteten Umgebungen verteilt werden. 

ConnectWise zufolge können bestimmte heruntergeladene Komponenten möglicherweise ohne vollständige Integritätsprüfungen ausgeführt werden. Dadurch könnten manipulierte oder schädliche Codebestandteile die Authentizitätssicherungen umgehen, bevor die Plattform sie lädt.

Die Sicherheitslücke betrifft alle On-Premises-Bereitstellungen von ConnectWise Automate mit Versionen vor 2026.5, während Cloud-gehostete Instanzen bereits automatisch aktualisiert wurden.

Dieses Problem ist bedenklich, weil ConnectWise Automate häufig für die Remoteverwaltung und Automatisierung in MSP-Umgebungen eingesetzt wird, wo seine erweiterten Berechtigungen und der weitreichende Netzwerkzugriff die Auswirkungen einer Kompromittierung vergrößern könnten. 

Advertisement

Bei einer erfolgreichen Ausnutzung könnten Angreifer möglicherweise Schadsoftware verteilen, Persistenz herstellen, sich lateral im Netzwerk ausbreiten oder über vertrauenswürdige Administrationskanäle nachgelagerte Kundenumgebungen kompromittieren. 

Das Unternehmen meldete zum Zeitpunkt der Veröffentlichung keine Ausnutzung in freier Wildbahn. 

So lässt sich das RMM-Risiko reduzieren

Da Unternehmen für ihre täglichen Abläufe weiterhin auf Plattformen zur Remoteverwaltung angewiesen sind, bleibt die Absicherung dieser Umgebungen wichtig. 

Sicherheitsteams sollten sich auf zeitnahe Patches, eine bessere Transparenz der RMM-Aktivitäten und die Verringerung unnötiger Angriffsflächen in verwalteten Systemen konzentrieren. 

  • Auf die neueste Version für On-Premises-Bereitstellungen aktualisieren und überprüfen, dass die Mechanismen zur Integritätsvalidierung für alle Agenten- und Plugin-Komponenten aktiviert sind.
  • Protokolle und Netzwerkverkehr sowie SIEM-Warnmeldungen auf ungewöhnliche Plugin-Aktivitäten, unerwartete Agenten-Updates oder verdächtiges Verhalten bei der Remoteverwaltung.
  • Unnötige Netzwerkexposition einschränken und die RMM-Infrastruktur von Produktionsumgebungen segmentieren, um Risiken durch laterale Bewegungen zu verringern.
  • Durchsetzen von Multi-Faktor-Authentifizierung, Least-Privilege-Zugriff und Kontrollen für das Privileged Access Management bei allen Administrations- und Dienstkonten, die mit RMM-Plattformen verbunden sind.
  • Anwendungs-Allowlisting implementieren, die Überprüfung von Codesignaturen und die Überwachung der Dateiintegrität, um die Ausführung nicht autorisierter Skripte, Plugins oder Binärdateien zu verhindern.
  • Regelmäßig Incident Response, Disaster Recovery und Eindämmungspläne testen für Szenarien mit einer RMM-Kompromittierung oder einem Angriff auf die Software-Lieferkette.
  • Vorhalten von Offline-Backups, ungenutzte Plugins und Integrationen deaktivieren und Abhängigkeiten von RMM-Diensten Dritter kontinuierlich auf neu entstehende Risiken für Lieferkette und Betrieb prüfen.

Zusammengenommen können diese Maßnahmen dazu beitragen, die Angriffsfläche zu verringern und die Widerstandsfähigkeit gegenüber RMM- und lieferkettenbezogenen Bedrohungen zu stärken. 

Risiken vertrauenswürdiger Infrastrukturen

Die Sicherheitslücke in ConnectWise Automate verdeutlicht die anhaltenden Sicherheitsherausforderungen im Zusammenhang mit zentralisierten Management- und Automatisierungsplattformen in Unternehmensumgebungen. 

Da MSPs und IT-Teams auf RMM-Tools angewiesen sind, um Systeme zu verwalten, Updates bereitzustellen und administrative Aufgaben in großem Maßstab zu automatisieren, können Schwachstellen in vertrauenswürdigen Update- und Softwarebereitstellungsmechanismen umfassendere betriebliche Risiken schaffen. 

Vorfälle in der Lieferkette und Kompromittierungen von Softwaremanagementplattformen haben ebenfalls gezeigt, dass Angreifer weiterhin vertrauenswürdige Infrastrukturen ins Visier nehmen, um Zugriff auf verbundene Systeme zu erlangen und ihre Reichweite in Unternehmensnetzwerken auszuweiten. 

Um die mit vertrauenswürdigen Plattformen und weitreichendem Netzwerkzugriff verbundenen Risiken zu verringern, setzen einige Unternehmen auf Zero-Trust-Strategien, um Segmentierung, Zugriffskontrollen und die allgemeine Widerstandsfähigkeit zu stärken. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.