Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Erlang/OTP SSH: Namhafte Hersteller von kritischer Lücke betroffen

Die Umsetzung von SSH in Erlang/OTP SSH enthält eine kritische Sicherheitslücke mit Höchstwertung: CVSS-Wert 10 von 10. Die Lücke ist leicht zu attackieren, Exploit-Code kursiert bereits im Netz. Nun wird langsam auch klar, welche Systeme davon betroffen sind – am weitesten verbreitet sind sicherlich OpenSSH und Abkömmlinge davon. In großen Umgebungen findet sich jedoch öfter auch Erlang/OTP SSH.

Die IT-Sicherheitsforscher von Arctic Wolf haben eine Übersicht zusammengetragen, in der sich betroffene Hersteller und Produkte finden. Etwa der Netzwerkausrüster Ericsson setzt in seinen Produkten Erlang/OTP SSH ein, die für fehlertolerante, verteilte Anwendungen gedacht sind, etwa Switches wie AXD301. Eine Übersicht von Ericsson zu betroffenen Produkten und Hilfestellung beim Umgang mit der Lücke gibt es demnach noch nicht.

Cisco untersucht derweil noch, welche Systeme betroffen sind, und hat eine Sicherheitsmeldung dazu veröffentlicht – das Unternehmen will sie stetig mit neuen Erkenntnissen aktualisieren. Dort listet Cisco bislang ConfD und ConfD Basic, Network Services Orchestrator als verwundbar auf und verspricht fehlerkorrigierte Software im Mai 2025. Ebenfalls anfällig sind Smart PHY sowie Intelligent Node Manager und Ultra Cloud Core (Subscriber Microservices Infrastructure). Es sind inzwischen auch viele Systeme als nicht betroffen identifiziert worden, etwa IOS, IOS XE, IOX XR, SD-WAN, ISE und weitere.

Zu den weiteren verwundbaren Anbietern gehört nach jetzigem Stand EMQ Technologies. Nicht standardmäßig installiert, aber optional verfügbar ist Erlang/OTP SSH bei National Instruments, Broadcom (insbesondere RabbitMQ), Very Technology, Apache (CouchDB) und Riak Technologies. Hier müssen Admins prüfen, ob sie Erlang/OTP SSH installiert haben und gegebenenfalls die verfügbaren Aktualisierungen installieren.

Dass die Schwachstelle in Erlang/OTP SSH kritisch und einfach angreifbar ist, war bereits bekannt. Die Entdecker der Lücke von der Ruhr-Universität Bochum hatten Details zu der Lücke veröffentlicht. Bislang war jedoch nicht klar, wo die Software tatsächlich eingesetzt wird und welche Systeme daher bedroht sind.

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

(Ursprünglich geschrieben von Heise)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

WhatsApp: "Advanced Chat Privacy" liefert Schutz d...
Brand Phishing: Microsoft bleibt Top-Ziel, Masterc...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Montag, 03. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo