Fortra BoKS: Update schließt drei kritische Sicherheitslücken
Fortra hat acht Sicherheitslücken in Core Privileged Access Manager behoben, besser bekannt als BoKS. Drei davon gelten als kritisch, darunter eine Umgehung der Authentifizierung, die damit zusammenhängt, wie das Produkt Passwörter für Active-Directory-Dienstkonten erzeugt.
Mit BoKS verwalten Organisationen ihre Unix- und Linux-Systeme zentral. Administratoren setzen damit Richtlinien durch und steuern den Zugriff über sämtliche Konten hinweg. Das macht die Software zu einem lohnenden Ziel, wenn etwas schiefgeht.
Vorhersehbare Passwörter öffnen die Tür
Die schwerwiegendste Lücke wird als CVE-2026-79901 geführt und erreicht einen CVSS-Wert von 9,9. Fortra machte sie am Donnerstag öffentlich und warnte, dass sie BoKS-Manager-Installationen betrifft, die Active-Directory-Dienstkonten über BoKS keytab verwalten. Eine Keytab ist eine Datei, in der Zugangsdaten hinterlegt sind, damit sich Dienste anmelden können, ohne dass ein Mensch ein Passwort eintippt.
Die Ursache liegt in der Passwortgenerierung. Laut Fortra stammen die Passwörter für diese AD-Dienstkonten aus einer "vorhersagbaren Pseudozufallsfolge, die mit dem aktuellen Unix-Zeitstempel initialisiert wird". Der Zufall hängt in der Praxis also davon ab, wann das Passwort gesetzt wurde.
"Ein Angreifer, der den Service Principal kennt und den Zeitpunkt der Passwortänderung abschätzen kann, kann eine begrenzte Menge an Kandidaten reproduzieren und diese offline überprüfen", erklärte das Unternehmen.
Für einen solchen Angriff braucht es drei Dinge: Kenntnis des betroffenen Service Principals, eine brauchbare Schätzung, wann das Passwort geändert wurde, und passendes Kerberos-Ticketmaterial. Kerberos ist das Authentifizierungsprotokoll, das Active Directory verwendet.
Die letzte Voraussetzung ist leichter zu erfüllen, als es klingt. Fortra wies darauf hin, dass "ein gewöhnliches, authentifiziertes Active-Directory-Konto in der Regel ein Dienstticket für einen SPN anfordern kann, der dem betroffenen Konto zugewiesen ist; Administratorzugriff auf BoKS, den Diensthost oder dessen Keytab ist normalerweise nicht erforderlich". Ein SPN (Service Principal Name) kennzeichnet einen Dienst in Active Directory. Zudem könne auch ein früher abgefangenes Dienstticket als Material für die Offline-Prüfung dienen, so das Unternehmen.
Befehlsinjektion mit Root-Rechten und ein Stack-Überlauf
Die zweite kritische Lücke, CVE-2026-79898 (CVSS-Wert 9,1), ist eine Befehlsinjektion in crlserver. Ein authentifizierter Nutzer könnte Shell-Befehle einschleusen, die der BoKS Master dann mit Root-Rechten ausführt.
Laut Fortra lässt sich die Lücke über BCC sowie über die WSI-REST- oder SOAP-Schnittstelle erreichen. Sowohl BCC als auch WSI sind über das Netzwerk zugänglich, und für keines von beiden ist eine lokale sudo- oder suexec-Regel nötig. Das vergrößert den Kreis derer, die potenziell an den verwundbaren Code herankommen.
Der dritte kritische Fehler ist CVE-2026-12627 mit einem Wert von 9,8. Dabei handelt es sich um einen Stack-Pufferüberlauf in der Autoregistrierungsfunktion von BoKS. Ein Angreifer aus der Ferne könnte damit eine Speicherbeschädigung auslösen.
Fünf weitere Lücken behoben
Neben den drei kritischen Schwachstellen behebt das Update fünf weitere, die als hoch oder mittel eingestuft sind. Dazu gehören:
- Heap-Pufferüberläufe
- ein Lesezugriff außerhalb der Speichergrenzen
- eine unsichere temporäre Datei
- vorhersagbare Passwortgenerierung
Fortra hat nicht angegeben, dass eine der acht Lücken bereits aktiv ausgenutzt wird. Weitere Details finden sich auf der Produktsicherheitsseite des Unternehmens.
Warum das wichtig ist
Am meisten sticht die Umgehung der Authentifizierung hervor. Werkzeuge für das Privileged Access Management sollen die sensibelsten Konten einer Organisation schützen. Eine Schwäche darin, wie ein solches Werkzeug Passwörter erzeugt, untergräbt also seinen eigentlichen Zweck. Da ein normales, authentifiziertes AD-Konto das nötige Ticketmaterial meist anfordern kann, scheint die Hürde für einen Missbrauch vergleichsweise niedrig zu sein, sobald ein Angreifer irgendwo in der Domäne Fuß gefasst hat. Weil der Angriff offline abläuft, dürften Verteidiger außerdem kaum etwas davon bemerken, während die Kandidaten durchprobiert werden.
Die Befehlsinjektion mit Root-Rechten in crlserver verstärkt diese Sorge, denn sie ist über BCC und WSI aus dem Netzwerk erreichbar. Über das Netzwerk ausnutzbare Injektionslücken in Verwaltungsprodukten tauchen in letzter Zeit immer wieder auf, etwa bei der kritischen Code-Injection-Lücke in Fireware OS, die WatchGuard vergangene Woche geschlossen hat, oder bei Dells CSM-Lücken mit höchstem Schweregrad, die eine Übernahme von Admin-Konten ermöglichten.
Bislang gibt es keine Hinweise auf Angriffe, doch das kann sich ändern. Jüngste Fälle wie die TeamCity-Lücke, die inzwischen von Ransomware-Banden genutzt wird, zeigen, wie schnell gepatchte Fehler zu Angriffswerkzeugen werden, sobald Details öffentlich sind. Organisationen, die BoKS einsetzen, insbesondere mit keytab für AD-Dienstkonten, sollten die Updates zügig einspielen. Zu überlegen ist außerdem, ob die Passwörter betroffener Dienstkonten nach dem Patchen geändert werden sollten, da vor dem Fix erzeugte Passwörter weiterhin dem vorhersagbaren Muster folgen könnten. Es lohnt sich zu beobachten, ob Fortra dazu weitere Hinweise veröffentlicht und ob Forscher technische Analysen vorlegen, die das Interesse von Angreifern beschleunigen könnten.
