WatchGuard- und Windows-Schwachstellen erfordern dringende Behebung

Schwachstellen in WatchGuard-Firewalls sowie in Microsoft Windows und Windows Server müssen umgehend gepatcht und behoben werden, erklärten Sicherheitsorganisationen in dieser Woche in Warnmeldungen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) forderte Organisationen auf, eine kritische Schwachstelle in WatchGuard-Firewalls (CVE-2022-23176) zu patchen, die das auf WatchGuard-Firebox- und XTM-Appliances eingesetzte Betriebssystem Fireware betrifft, […]

Verfasst von
Julien Maury
Julien Maury
Apr 15, 2022
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Schwachstellen in WatchGuard-Firewalls sowie in Microsoft Windows und Windows Server müssen umgehend gepatcht und behoben werden, erklärten Sicherheitsorganisationen in dieser Woche in Warnmeldungen.

Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) forderte Organisationen auf, eine kritische WatchGuard-Firewall-Schwachstelle (CVE-2022-23176) zu patchen, die das auf WatchGuard-Firebox- und XTM-Appliances eingesetzte Betriebssystem Fireware betrifft; Regierungsbehörden wurden angewiesen, die Schwachstelle bis zum 2. Mai zu patchen.

Die Schwachstelle weist einen hohen Schweregrad von 8,8 auf und betrifft Fireware-OS-Versionen vor 12.7.2_U1, 12.x vor 12.1.3_U3 sowie 12.2.x bis 12.5.x vor 12.5.7_U3.

Die Schwachstelle wurde von der Bedrohungsgruppe Sandworm ausgenutzt – Gegenstand von einem weiteren dringenden Bedrohungsalarm in dieser Woche – und ermöglicht es einem entfernten Angreifer mit unprivilegierten Zugangsdaten, „über einen offengelegten Managementzugang mit einer privilegierten Managementsitzung auf das System zuzugreifen“.

Sandworm setzte Malware namens „Cyclops Blink“ ein, um ein Botnet zu erstellen, das Exploits für CVE-2022-23176 ausführt und die infizierten Geräte in Command-and-Control-Server verwandelt. WatchGuard schätzte allerdings, dass nur eine begrenzte Zahl von Firewall-Appliances (rund 1 %) betroffen war.

In der vergangenen Woche wurde das Botnet vom US-Justizministerium außer Gefecht gesetzt, bevor es weiteren Schaden anrichten konnte; Firebox-Geräte sind jedoch weiterhin verwundbar. Verteidiger und Administratoren müssen die von WatchGuard empfohlenen Maßnahmen zur Bereinigung infizierter Geräte anwenden, bevor sie diese auf die neueste Fireware-OS-Version aktualisieren.

WatchGuard weist darauf hin, dass sich „die Schritte zur Behebung von den üblichen Upgrade-Schritten unterscheiden, die Sie vielleicht gewohnt sind“. Tatsächlich würde die Anwendung der üblichen Schritte das Problem in diesem Fall nicht beheben.

Unabhängig davon, ob Ihre Firewall kompromittiert wurde oder nicht, müssen Sie auf die neueste Fireware-Version patchen, um den Exploit zu verhindern. WatchGuard stellt einen detaillierten 4-Schritte-Diagnose- und Behebungsplan für Cyclops Blink bereit, der die folgenden Empfehlungen enthält:

  • Für jede Firebox eindeutige Passwörter verwenden
  • Passwörter regelmäßig aktualisieren
  • Management-Ports absichern (Cyclops Blink verändert die zulässigen Ports)
Advertisement

Verteidiger, die forensische Untersuchungen durchführen müssen, um IoCs (Indikatoren einer Kompromittierung) der APT-Gruppe Sandworm zu finden, müssen dies vor den empfohlenen Maßnahmen zur Behebung tun.

Windows-Schwachstelle ermöglicht Ausführung von Code aus der Ferne

Microsoft veröffentlichte in dieser Woche einen Patch für CVE-2022-26809, eine kritische Schwachstelle zur Remotecodeausführung in der Laufzeitbibliothek für Remote Procedure Call (RPC).

Die Schwachstelle könnte es entfernten, nicht authentifizierten Angreifern ermöglichen, die Kontrolle über ein betroffenes System zu übernehmen – eine kritische Schwachstelle, die umgehendes Patchen erfordert.

Microsoft empfahl, den TCP-Port 445 an Netzwerk-Firewalls zu blockieren, fügte jedoch hinzu, dass dies Angriffe aus dem Netzwerk heraus nicht verhindern würde; daher bleibt das Patchen hier die entscheidende Maßnahme.

In einer geschäftigen Woche für Sicherheitsschwachstellen nahm die CISA fast täglich neue Schwachstellen in ihren Katalog der bekannten, ausgenutzten Schwachstellen auf. Insgesamt fügte die Behörde 28 neue Schwachstellen hinzu und erhöhte die Zahl in der Liste damit auf 644.

Lesen Sie auch: Die wichtigsten Tools für das Schwachstellenmanagement

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.