ConnectWise hat eine Sicherheitslücke in seiner Plattform für Remote Monitoring und Management (RMM) Automate offengelegt, die es Angreifern ermöglichen könnte, Mechanismen zur Integritätsprüfung zu umgehen und in betroffenen Umgebungen Schadcode auszuführen.
Die Schwachstelle betrifft On-Premises-Versionen von ConnectWise Automate vor Version 2026.5 und hat einen CVSS-Wert von 8,8.
„Unter bestimmten Bedingungen werden Komponenten, die während dieser Vorgänge abgerufen wurden, möglicherweise ohne vollständige Integritätsprüfung vor dem Laden verarbeitet“, erklärte ConnectWise in seinem Hinweis.
Wichtigste Erkenntnisse zur ConnectWise-Sicherheitslücke
- ConnectWise hat CVE-2026-9089 offengelegt, die Automate-On-Premises-Versionen vor 2026.5 betrifft.
- Die Schwachstelle könnte die Umgehung von Integritätsprüfungen und die Ausführung von Schadcode durch bösartige Komponenten ermöglichen.
- Die Plugin-Lade- und Selbstaktualisierungsfunktionen von ConnectWise Automate sind betroffen
- Cloud-gehostete Instanzen wurden automatisch aktualisiert, und es wurden keine aktiven Ausnutzungen gemeldet.
Die Sicherheitslücke in ConnectWise Automate
Die CVE-2026-9089 betrifft die Plugin-Lade- und Selbstaktualisierungsfunktionen von ConnectWise Automate, über die Updates und Agentenfunktionen in verwalteten Umgebungen verteilt werden.
ConnectWise zufolge können bestimmte heruntergeladene Komponenten möglicherweise ohne vollständige Integritätsprüfungen ausgeführt werden. Dadurch könnten manipulierte oder schädliche Codebestandteile die Authentizitätssicherungen umgehen, bevor die Plattform sie lädt.
Die Sicherheitslücke betrifft alle On-Premises-Bereitstellungen von ConnectWise Automate mit Versionen vor 2026.5, während Cloud-gehostete Instanzen bereits automatisch aktualisiert wurden.
Dieses Problem ist bedenklich, weil ConnectWise Automate häufig für die Remoteverwaltung und Automatisierung in MSP-Umgebungen eingesetzt wird, wo seine erweiterten Berechtigungen und der weitreichende Netzwerkzugriff die Auswirkungen einer Kompromittierung vergrößern könnten.
Bei einer erfolgreichen Ausnutzung könnten Angreifer möglicherweise Schadsoftware verteilen, Persistenz herstellen, sich lateral im Netzwerk ausbreiten oder über vertrauenswürdige Administrationskanäle nachgelagerte Kundenumgebungen kompromittieren.
Das Unternehmen meldete zum Zeitpunkt der Veröffentlichung keine Ausnutzung in freier Wildbahn.
So lässt sich das RMM-Risiko reduzieren
Da Unternehmen für ihre täglichen Abläufe weiterhin auf Plattformen zur Remoteverwaltung angewiesen sind, bleibt die Absicherung dieser Umgebungen wichtig.
Sicherheitsteams sollten sich auf zeitnahe Patches, eine bessere Transparenz der RMM-Aktivitäten und die Verringerung unnötiger Angriffsflächen in verwalteten Systemen konzentrieren.
- Auf die neueste Version für On-Premises-Bereitstellungen aktualisieren und überprüfen, dass die Mechanismen zur Integritätsvalidierung für alle Agenten- und Plugin-Komponenten aktiviert sind.
- Protokolle und Netzwerkverkehr sowie SIEM-Warnmeldungen auf ungewöhnliche Plugin-Aktivitäten, unerwartete Agenten-Updates oder verdächtiges Verhalten bei der Remoteverwaltung.
- Unnötige Netzwerkexposition einschränken und die RMM-Infrastruktur von Produktionsumgebungen segmentieren, um Risiken durch laterale Bewegungen zu verringern.
- Durchsetzen von Multi-Faktor-Authentifizierung, Least-Privilege-Zugriff und Kontrollen für das Privileged Access Management bei allen Administrations- und Dienstkonten, die mit RMM-Plattformen verbunden sind.
- Anwendungs-Allowlisting implementieren, die Überprüfung von Codesignaturen und die Überwachung der Dateiintegrität, um die Ausführung nicht autorisierter Skripte, Plugins oder Binärdateien zu verhindern.
- Regelmäßig Incident Response, Disaster Recovery und Eindämmungspläne testen für Szenarien mit einer RMM-Kompromittierung oder einem Angriff auf die Software-Lieferkette.
- Vorhalten von Offline-Backups, ungenutzte Plugins und Integrationen deaktivieren und Abhängigkeiten von RMM-Diensten Dritter kontinuierlich auf neu entstehende Risiken für Lieferkette und Betrieb prüfen.
Zusammengenommen können diese Maßnahmen dazu beitragen, die Angriffsfläche zu verringern und die Widerstandsfähigkeit gegenüber RMM- und lieferkettenbezogenen Bedrohungen zu stärken.
Risiken vertrauenswürdiger Infrastrukturen
Die Sicherheitslücke in ConnectWise Automate verdeutlicht die anhaltenden Sicherheitsherausforderungen im Zusammenhang mit zentralisierten Management- und Automatisierungsplattformen in Unternehmensumgebungen.
Da MSPs und IT-Teams auf RMM-Tools angewiesen sind, um Systeme zu verwalten, Updates bereitzustellen und administrative Aufgaben in großem Maßstab zu automatisieren, können Schwachstellen in vertrauenswürdigen Update- und Softwarebereitstellungsmechanismen umfassendere betriebliche Risiken schaffen.
Vorfälle in der Lieferkette und Kompromittierungen von Softwaremanagementplattformen haben ebenfalls gezeigt, dass Angreifer weiterhin vertrauenswürdige Infrastrukturen ins Visier nehmen, um Zugriff auf verbundene Systeme zu erlangen und ihre Reichweite in Unternehmensnetzwerken auszuweiten.
Um die mit vertrauenswürdigen Plattformen und weitreichendem Netzwerkzugriff verbundenen Risiken zu verringern, setzen einige Unternehmen auf Zero-Trust-Strategien, um Segmentierung, Zugriffskontrollen und die allgemeine Widerstandsfähigkeit zu stärken.





