Guten Morgen zum KDB-Tech-Update: Wenn der Login zur offenen Tür wird
Guten Morgen! Im heutigen KDB-Tech-Update schauen wir auf öffentlich erreichbare Steuerungssysteme von Wind- und Solarparks, kritische Lücken im IBM-Zugriffsmanagement und ein Gerichtsurteil nach einem CEO-Fraud mit mehr als 50 Millionen Euro Schaden. Außerdem geht es um ab Werk infizierte Android-Geräte, neue Outlook-Sperren und Windows-Update-Fristen. Und weil Sicherheit nicht am Serverraum aufhört: Die EU nimmt KI-Anbieter genauer unter die Lupe, eine Studie hinterfragt den Produktivitätsgewinn durch KI-Code, und Bootstrap 6 bringt Bewegung in die Webentwicklung. Kurz gesagt: Es gibt einiges zu prüfen – aber nicht alles muss gleichzeitig auf Deinen Schreibtisch.
Wind- und Solarparks: Tausende Verwaltungssysteme aus dem Internet erreichbar
Sicherheitsforscher der Firma Modat haben 8.547 eindeutig zuordenbare Verwaltungssysteme von Solar- und Windparks in 35 europäischen Ländern gefunden, die aus dem Internet erreichbar waren. 7.942 davon entfielen auf Solarparks, 605 auf Windkraftanlagen. Wichtig: Gezählt wurden Systeme, nicht einzelne Solarmodule oder Turbinen. Ein einziges System kann mehrere Anlagen verwalten. Die Forschenden sehen ihre Zahlen zudem nur als Untergrenze, weil sie ausschließlich eindeutig zuordenbare Funde berücksichtigt haben.
Deutschland lag bei den gefundenen Windkraft-Systemen mit 212 an erster Stelle; hinzu kamen 672 Solarpark-Systeme. Manche erreichbaren Oberflächen zeigten nicht nur Betriebsdaten, sondern boten auch Bedienelemente zum Starten, Stoppen oder Zurücksetzen von Anlagen. Das bedeutet nicht, dass jede dieser Funktionen ohne weitere Hürden nutzbar war. Schon die öffentliche Erreichbarkeit einer Administrationsoberfläche vergrößert aber die Angriffsfläche erheblich.
Die Empfehlung der Forschenden ist entsprechend deutlich: Administrationsoberflächen aus dem öffentlichen Internet entfernen, sichere Verbindungen einsetzen und bei der weiteren Prüfung auch einen möglicherweise bereits erfolgten Zugriff berücksichtigen. Für Betreiber und Dienstleister ist das ein Anlass, Fernwartung, Zugriffswege und Protokollierung gemeinsam zu prüfen. KDB unterstützt Unternehmen dabei, solche Zugänge im Rahmen ihrer IT-Sicherheits- und Managed-Service-Prozesse kontrollierbar zu gestalten. Über die Funde und weitere Sicherheitsfragen haben wir bereits im vorherigen KDB-Tech-Update berichtet; die Zahlen zeigen noch einmal, warum „ist ja nur eine Verwaltungsoberfläche“ keine gute Sicherheitsstrategie ist.
IBM Verify Access: Updates für die zentrale Zugriffskontrolle
IBM hat Updates für insgesamt 22 Sicherheitslücken in IBM Verify Identity Access und IBM Security Verify Access veröffentlicht. Einige Schwachstellen sind kritisch. Nach IBMs Angaben können entfernte Angreifer über zwei davon ohne Anmeldung Schadcode ausführen; zwei weitere kritische Lücken ermöglichen offenbar eine Umgehung der Authentifizierung.
Das ist besonders relevant, weil diese Produkte zentral steuern, wer sich an Anwendungen anmelden und auf geschützte Ressourcen zugreifen darf. Wer eine solche Lösung betreibt, sollte daher Produkt, Version und Bereitstellungsform prüfen und das passende Update einplanen: IBM nennt Verify Identity Access v11.0.3.1 beziehungsweise Security Verify Access v10.0.9.3. Für Container-Installationen gibt es gesonderte aktualisierte Downloads. Hinweise auf eine bereits erfolgte Ausnutzung nennt IBM bislang nicht; Workarounds nennt der Hersteller ebenfalls nicht. Also: kein Anlass für Spekulationen, aber ein klarer Fall für zeitnahes Patchmanagement.
CEO-Fraud: Klare Freigaben schützen Geld – und Verantwortliche
Ein Urteil des Landesarbeitsgerichts Köln zeigt, wie teuer Social Engineering werden kann. Betrüger fälschten die Rufnummer eines Vorgesetzten und kontaktierten den Leiter einer Treasury-Abteilung über einen privaten Messenger. Der Manager führte daraufhin knapp 60 Auslandsüberweisungen über insgesamt mehr als 50 Millionen Euro aus – entgegen internen Regeln für Zahlungsfreigaben und geschäftliche Kommunikation. Das Gericht wertete sein Verhalten als grob fahrlässig, verurteilte ihn zum Ersatz des Schadens und bestätigte seine fristlose Kündigung.
Das Urteil ist nicht automatisch endgültig: Die Revision zum Bundesarbeitsgericht ist zugelassen; das Verfahren wird dort unter dem Aktenzeichen 8 AZR 164/26 geführt. Offen ist auch, ob die D&O-Versicherung den Schaden tatsächlich übernimmt. Eine allgemeine Regel, nach der Führungskräfte nach jedem Betrugsfall persönlich in voller Höhe haften, lässt sich daraus nicht ableiten.
Für Unternehmen ist die praktische Lehre dennoch eindeutig: Freigaberegeln müssen dokumentiert, bekannt und im Alltag anwendbar sein – gerade dann, wenn eine Nachricht dringend und angeblich „von ganz oben“ kommt. Rückfragen über einen unabhängig bekannten Kommunikationsweg und konsequent eingehaltene Zahlungsfreigaben sind keine lästige Bürokratie. Sie sind der Moment, in dem ein überzeugender Betrugsversuch scheitern kann. Warum gefälschte Identitäten und Kommunikationswege besondere Aufmerksamkeit verdienen, war auch Thema im letzten Update.
Android-Malware ab Werk: Wenn das neue Smartphone schon kompromittiert ist
Bitdefender berichtet über Tausende Android-Smartphones, die in mehr als 150 Ländern verkauft wurden und bereits mit Schadsoftware in der Gerätesoftware infiziert gewesen sein sollen. Betroffen waren laut Untersuchung günstige Geräte sowie Telefone, die als bekannte Markenmodelle angeboten wurden, tatsächlich aber offenbar einfache Billiggeräte waren. Auch in Deutschland wurden betroffene Smartphones gefunden.
Die Malware kann dem Bericht zufolge ohne Zutun der Nutzer aktiv werden, weitere schädliche Apps installieren, Berechtigungen vergeben, SMS lesen und Geräte fernsteuern. Weil sie als Systemkomponente eingebunden ist, lässt sie sich mit üblichen Methoden nur schwer entfernen. Wo sie in die Lieferkette gelangte und wer verantwortlich ist, konnten die Forschenden nicht feststellen.
Für Unternehmen ist das vor allem ein Beschaffungsthema: Wenn ein Mobilgerät geschäftliche Nachrichten, Anmeldungen oder Kundendaten verarbeitet, zählt seine Herkunft zur Sicherheitsbewertung. Die Bundesnetzagentur rät bei auffällig billigen Angeboten und Käufen außerhalb der EU zu besonderer Vorsicht. Prüfe vor der Bestellung unter anderem, woher das Gerät tatsächlich versendet wird und ob es einen erreichbaren Ansprechpartner innerhalb der EU gibt. Ein Schnäppchen ist schnell bestellt – die Folgen passen womöglich nicht mehr ins Budget.
Outlook blockiert bald MSIX-Anhänge – Windows-Update-Fristen für 2027 vormerken
Microsoft will ab Mitte November in der Standardliste der OWA-Postfachrichtlinie auch Anhänge mit den Endungen .msix und .msixbundle blockieren. Das sind Formate zur Bereitstellung und Installation von Anwendungen. Die Maßnahme soll das Risiko durch potenziell schädliche E-Mail-Anhänge senken; Microsoft erwartet wegen der seltenen Nutzung der Formate keine größeren Auswirkungen.
Falls Dein Team solche Dateien tatsächlich austauscht, ist ein bewusst geregelter Übertragungsweg sinnvoller als ein improvisierter Trick mit umbenannten Dateiendungen. Ein Freigabelink über einen Cloudspeicher ist eine im Beitrag genannte Alternative – vorausgesetzt, Berechtigungen und Empfänger werden sorgfältig geprüft.
Ein zweites Microsoft-Thema braucht mehr Vorlauf: Bestimmte Zertifikate für die Verbindung zu Windows Update laufen 2027 aus. Viele Geräte erhalten die neuen Zertifikate über reguläre Updates; Windows 11 ab Version 25H2 enthält sie bereits. Für einige Umgebungen gelten jedoch konkrete Anforderungen:
- Bis 17. Mai 2027: Windows 10 Enterprise 2019 LTSC, Windows Server 2019 und Windows Server 2016 benötigen laut Microsoft das Sicherheitsupdate vom Juli 2026.
- Bis 19. Juni 2027: Windows 11 Version 24H2 und Windows Server 2025 benötigen das Sicherheitsupdate vom September 2025.
- Ebenfalls bis 19. Juni 2027: Ältere Windows-11-Versionen, Windows Server 2022 und unterstützte Windows-10-Versionen benötigen das Sicherheitsupdate vom Juli 2026.
Fehlen die erforderlichen Zertifikate, können betroffene Systeme den Kontakt zu Windows Update verlieren und darüber keine weiteren Aktualisierungen erhalten. Gerade bei spezialisierten Geräten lohnt sich deshalb eine Bestandsaufnahme der tatsächlich eingesetzten Versionen. Das ist klassische Arbeit für strukturiertes Update- und Gerätemanagement – lieber jetzt im Plan als nächstes Jahr als unangenehme Überraschung.
KI-Sicherheit: EU fragt nach, Open Source bekommt mehr Scan-Berichte
Die EU-Kommission verlangt von OpenAI und Anthropic weitere Informationen zu Sicherheitsrisiken ihrer KI-Systeme. Auch mehrere chinesische Unternehmen wurden zu zusätzlichen Angaben aufgefordert. Die Anfragen gehören zu einer breiteren Prüfung von mehr als 30 KI-Unternehmen, bei der es unter anderem um Sicherheitsfragen und mögliche Urheberrechtsverletzungen geht. Das KI-Amt der EU prüft insbesondere, ob große Modelle ausreichend kontrolliert werden und keine Cyberangriffe eigenständig ausführen.
Parallel bietet Anthropic teilnehmenden Open-Source-Projekten einen kostenlosen, regelmäßigen Sicherheitsscan mit Claude-Modellen an. Der wichtige Haken steht ausdrücklich dabei: Die automatischen Berichte werden vorab nicht von Menschen geprüft. Maintainer müssen selbst beurteilen, ob ein Hinweis eine echte, neue Schwachstelle beschreibt. Anthropic meldet aus einem eigenen Testlauf 85 reale, bislang neue Schwachstellen bei 97 gemeldeten Funden; die übrigen Berichte waren unter anderem Duplikate oder Fehlalarme.
Beide Nachrichten führen zur gleichen Frage für den Unternehmenseinsatz: Wer prüft das Ergebnis, wer darf handeln und wer meldet einen Vorfall? Ein KI-Scan kann Aufmerksamkeit auf Probleme lenken, ersetzt aber keine fachliche Bewertung. Bei KDB gilt das auch für Automatisierung und KI-gestützte Prozesse: Berechtigungen, Prüfungen und klare Verantwortlichkeiten gehören zum Konzept, nicht erst zum Aufräumen danach.
Claude-Richtlinien: Grenzen für Manipulation und Überwachung
Anthropic hat die Nutzungsrichtlinien für Claude präzisiert. Das Unternehmen untersagt unter anderem den Einsatz für irreführende Werbe- und politische Kampagnen, Täuschung im Zusammenhang mit Wahlen sowie bestimmte Formen der Überwachung. Auch Software für Waffensysteme wird nun ausdrücklich vom Verbot der Waffenentwicklung erfasst. Daneben beschreibt Anthropic genauer, unter welchen extremen Umständen Claude Gespräche bei anhaltend unnötig missbräuchlichem Verhalten beenden darf.
Für Marketingteams ist vor allem der erste Punkt relevant. KI kann bei Ideen, Textentwürfen und Prozessen helfen – sie sollte aber nicht zur Produktion irreführender Botschaften werden. Wer Social Media oder Kampagnen verantwortet, braucht deshalb neben guten Prompts auch redaktionelle Freigaben und eine klare Linie für Inhalte. Das ist nicht nur eine Frage der Plattformregeln, sondern der Glaubwürdigkeit Deiner Marke.
Mehr KI-Code, mehr Review: Wo der Produktivitätsgewinn hängen bleibt
Eine Harvard-Studie auf Basis von Daten aus 718 Unternehmen zeichnet ein differenziertes Bild vom KI-Einsatz in der Softwareentwicklung. Beim Einsatz teilautonomer KI-Agenten stiegen die erstellten Codezeilen um 30 Prozent, Commits um 20 Prozent und Pull-Requests um 23 Prozent. Ein signifikanter Effekt auf das nutzbare Gesamtergebnis oder die Beschäftigung zeigte sich in der Analyse jedoch nicht.
Stattdessen nahm die Kontrollarbeit zu: Die durchschnittliche Zeit für die Prüfung eines Pull-Requests stieg um 49 Prozent; Änderungen wurden fast doppelt so häufig angefordert. Die Studie beschreibt damit einen Engpass, den viele Teams aus anderen KI-Anwendungen kennen dürften: Ein Entwurf ist schnell erstellt, seine fachliche und technische Abnahme braucht weiterhin Menschen.
Für Digitalisierung und Prozessautomatisierung heißt das: Miss Erfolg nicht allein an der Zahl erzeugter Texte, Codezeilen oder Workflows. Entscheidend ist, ob nach Prüfung und Korrektur tatsächlich ein verlässliches Ergebnis schneller zur Verfügung steht. Im vorherigen KDB-Tech-Update haben wir diesen Unterschied zwischen Output und fertiger Arbeit bereits aufgegriffen. Die neuen Zahlen machen ihn besonders anschaulich.
Webentwicklung und Onlinehandel: Bootstrap 6 trifft auf veränderte Kaufbedingungen
Bootstrap 6 ist als erste Alpha erschienen. Das Web-Framework setzt stärker auf moderne Browserfunktionen, CSS-Variablen und native Elemente. Zugleich ändern sich Klassennamen: Aus .d-md-none soll beispielsweise .md:d-none werden. Bestehende Websites lassen sich deshalb voraussichtlich nicht einfach per Versionswechsel umstellen. Bootstrap 5 soll zunächst weiter gepflegt werden; ein Termin für das Support-Ende wurde nicht genannt.
Für Homepage-Projekte ist jetzt vor allem eine saubere technische Bewertung sinnvoll: Welche Browser müssen unterstützt werden? Welche Komponenten und eigenen Anpassungen wären von einer Migration betroffen? Interessant ist auch, dass Bootstrap seine Dokumentation für KI-Programmierassistenten besser zugänglich machen will. Ob ein Assistent dadurch brauchbaren Migrationscode liefert, bleibt natürlich eine Frage der Prüfung – siehe oben.
Auch im E-Commerce ändern sich Rahmenbedingungen. Laut dem Bundesverband E-Commerce und Versandhandel Deutschland erzielten Temu, Shein und AliExpress im dritten Quartal zusammen 566 Millionen Euro Umsatz in Deutschland, 35,5 Prozent weniger als ein Jahr zuvor. Der Verband führt die Abschwächung wesentlich auf gestiegene Kosten für kleine Sendungen aus Nicht-EU-Staaten zurück. Für Händler ist das kein Beweis, dass sich Wettbewerb von allein erledigt. Es unterstreicht aber, wie wichtig ein eigener, verständlicher Auftritt mit klaren Informationen zu Produkten, Versand und Ansprechpartnern bleibt. Genau dort greifen Webdesign, SEO und Kommunikation ineinander.
Router-Update: FritzOS 8.50 für die Fritzbox 5630
FritzOS 8.50 ist jetzt auch für die Fritzbox 5630 verfügbar. Zu den Neuerungen gehören DNS-Filterlisten, mit denen Verbindungen zu ausgewählten Werbe- und Trackingservern im Heim- und Gastnetz blockiert werden können. Hinzu kommen unter anderem eine automatische Bevorzugung zeitkritischen Datenverkehrs und erweiterte Statushinweise in der MyFritz-App. Weitere Router erhalten Vorabversionen aus dem FritzOS-8.40-Laborzweig.
Wenn eine Fritzbox Teil Deiner Arbeitsumgebung ist, lohnt sich ein Blick auf den Update-Status und die tatsächlich benötigten Funktionen. DNS-Filter können eine nützliche Ergänzung sein, ersetzen aber keine umfassende Sicherheitsstrategie für Geräte, Konten und Zugriffe.
Was Du heute mitnehmen solltest
Prüfe öffentlich erreichbare Verwaltungszugänge, plane die IBM-Updates bei betroffenen Installationen und kontrolliere, ob Zahlungs- und Berechtigungsfreigaben auch unter Zeitdruck eingehalten werden. Nimm Windows-Versionen und Update-Stände rechtzeitig in die Bestandsaufnahme auf. Und bei KI gilt weiterhin: Geschwindigkeit ist gut – überprüfbare Ergebnisse sind besser.
KDB verbindet IT-Sicherheit, Managed Services, Automatisierung und digitale Kommunikation. Wenn Du aus diesen Meldungen konkrete Aufgaben für Deine Umgebung ableiten möchtest, helfen wir Dir dabei, Risiken zu priorisieren und praktikable Prozesse daraus zu machen. Denn „müsste man mal prüfen“ ist noch kein Sicherheitskonzept, gell.



