Zum Inhalt springen

Apache OFBiz: Hartkodierter Schlüssel ermöglicht Zugriff auf Instanzen

Auf den Punkt: Apache hat in OFBiz 24.09.06 insgesamt 17 Sicherheitslücken geschlossen, darunter eine kritische Schwachstelle durch einen hartkodierten Schlüssel (CVE-2026-31986) und eine Remote-Code-Execution-Lücke (CVE-2026-45434).

Die Apache-Entwickler haben in der Unternehmenssoftware OFBiz 17 Sicherheitslücken geschlossen, darunter eine kritische Schwachstelle durch einen fest im Code hinterlegten kryptografischen Schlüssel. Admins sollten zeitnah auf Version 24.09.06 aktualisieren.

Apache OFBiz dient der Organisation und Automatisierung komplexer Geschäftsprozesse und ist in vielen Unternehmen im Einsatz. Laut Sicherheitsbereich der offiziellen OFBiz-Website haben die Entwickler in der aktuellen Version 24.09.06 insgesamt 17 Sicherheitslücken behoben. Konkrete Hinweise auf bereits laufende Angriffe liegen bislang nicht vor.

Als besonders kritisch stufen die Entwickler die Schwachstelle CVE-2026-31986 ein. Sie beruht auf einem hartkodierten kryptografischen Schlüssel, über den Angreifer Zugriff auf OFBiz-Instanzen erlangen können. Zusätzlich wurde mit CVE-2026-45434 eine als „hoch“ eingestufte Lücke geschlossen, die Angreifern das Ausführen von Schadcode aus der Ferne (Remote Code Execution) ermöglicht.

Für Betreiber von OFBiz-Instanzen besteht angesichts der kritischen Einstufung und der Möglichkeit zur Remote-Code-Ausführung akuter Handlungsbedarf. Da OFBiz häufig zentrale Geschäftsprozesse steuert und mit sensiblen Unternehmensdaten arbeitet, kann eine Kompromittierung weitreichende Folgen haben – von Datenabfluss bis zur vollständigen Übernahme betroffener Systeme.

Admins sollten die reparierte Version 24.09.06 zeitnah installieren. Da bisher keine Angriffe bekannt sind, aber die Schwachstellenklasse (hartkodierte Schlüssel, RCE) erfahrungsgemäß schnell für Exploits genutzt wird, empfiehlt sich ein Patchen ohne größere Verzögerung, insbesondere bei aus dem Internet erreichbaren Instanzen.


Quelle: www.heise.de · Erschienen 20. Mai 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.2.

Share on: