„`html
CVE-2026-9089: AuthentifizierungslĂĽcke im ConnectWise Automate Agent
Zusammenfassung
Eine Schwachstelle in ConnectWise Automate™ ermöglicht es Angreifern, während Plugin-Ladevorgängen und Self-Update-Operationen nicht authentifizierte Komponenten einzuschleusen. Der Agent führt keine vollständige Verifizierung der Authentizität dieser Komponenten durch, was zu Remote Code Execution und Systemkompromittierung führen kann. Der CVSS-Score von 8.8 unterstreicht die hohe Kritikalität dieser Schwachstelle.
Betroffene Systeme
Die Schwachstelle betrifft ConnectWise Automate-Installationen vor Version 2026.5. Besonders gefährdet sind Umgebungen, die über Adjacent Networks erreichbar sind und regelmäßig Plugin-Updates durchführen. Alle Versionen unterhalb 2026.5 gelten als vulnerabel.
Technische Details
Die Schwachstelle liegt in der unzureichenden Signaturverifikation bei der Komponenten-Authentifizierung. Während Plugin-Download- und Self-Update-Prozessen werden Komponenten nicht vollständig auf ihre Integrität und Herkunft überprüft. Ein Angreifer in der lokalen Netzwerknähe (Adjacent Network) kann Man-in-the-Middle-Angriffe durchführen oder manipulierte Komponenten bereitstellen. Dies ermöglicht die Ausführung beliebigen Codes mit den Berechtigungen des Automate Agents.
Empfohlene Massnahmen
- Sofortiges Patching: Upgrade auf Automate 2026.5 oder höher durchführen
- Netzwerksegmentierung: Automate-Komponenten in isolierten Netzwerksegmenten betreiben
- Monitoring: Plugin-Load-Vorgänge und Update-Aktivitäten monitoren
- Firewall-Regeln: Zugriff auf Update-Server einschränken
- TLS-Verifizierung: Sichere Verbindungen mit Zertifikat-Pinning erzwingen
Bewertung
CVSS Score: 8.8 (High)
Angriffsvektor: Adjacent Network
Patch-Status: VerfĂĽgbar in Version 2026.5
Ein Patch ist verfĂĽgbar. Die hohe Schweregrad und die Erreichbarkeit aus lokalen Netzwerken erfordern schnelle Remediation. Ungepatschte Systeme sind einem erheblichen Risiko ausgesetzt.
„`