Zum Hauptinhalt springen

Schwachstellen in CodeMeter Runtime: Auch Lizenzsoftware bietet Angriffsfläche

WIBU-SYSTEMS hat Sicherheitsupdates für CodeMeter Runtime veröffentlicht, die in der Sicherheitsmeldung INCIBE-2026-585 aufgeführt sind. Die Schwachstellen in CodeMeter Runtime betreffen eine Komponente, die in vielen Industrie- und Engineering-Umgebungen installiert ist, ohne im Inventar erfasst zu sein.

CybersicherheitSeintec Team2-3 min Lesezeit
Schwachstellen in CodeMeter Runtime: Auch Lizenzsoftware bietet Angriffsfläche

Zusammenfassung der Meldung

Die Sicherheitsmeldung INCIBE-2026-585 beschreibt Schwachstellen in CodeMeter Runtime, der Lizenzverwaltungskomponente von WIBU-SYSTEMS. Der Hersteller hat bereinigte Versionen veröffentlicht und empfiehlt ein Update auf diese Versionen.

Interessant an diesem Fall ist, wo diese Software eingesetzt wird. CodeMeter wird zusammen mit Anwendungen für Engineering, Konstruktion, industrielle Steuerung oder Berechnung installiert, häufig als unbemerkt mitinstallierte Abhängigkeit. Dadurch ist die Komponente auf Systemen vorhanden, die niemand als Teil einer Risikokette erfasst hat.

Diesem Muster begegnen wir in der Industrie besonders häufig: Das Inventar erfasst Server und Notebooks, aber nicht die Drittanbieterkomponenten, die vor Jahren mit einer bestimmten Anwendung installiert wurden. Wenn eine Sicherheitsmeldung erscheint, weiß das Unternehmen weder, wie viele Systeme betroffen sind, noch wer für deren Aktualisierung zuständig ist.

Hinzu kommt eine konkrete Herausforderung in Produktionsumgebungen: Software für Maschinen oder Fertigungslinien lässt sich nicht immer zum gewünschten Zeitpunkt aktualisieren, da Updates von Stillstandsfenstern und mitunter von der Freigabe des Maschinenherstellers abhängen.

Ein praktikabler Ansatz verbindet deshalb zwei Maßnahmen. Erstens, zuverlässig ermitteln, wo die Komponente installiert ist, mit Werkzeugen zur Softwareinventarisierung und nicht mit einer Tabellenkalkulation. Zweitens, falls ein sofortiges Update nicht möglich ist, isolieren: das System durch Netzwerksegmentierung abgrenzen, seine Kommunikation auf das unbedingt Notwendige beschränken und es gezielt überwachen.

Die grundsätzliche Erkenntnis reicht über diesen Hersteller hinaus. Abhängigkeiten, die mit anderen Anwendungen installiert werden —Lizenzkomponenten, Treiber, Agenten, Hilfsprogramme— gehören zur Angriffsfläche und sollten ebenso detailliert im Inventar erfasst sein wie alle anderen Komponenten.

Quelle: WIBU-SYSTEMS / INCIBE — 26. August 2026

Was passiert ist

Die Sicherheitsmeldung INCIBE-2026-585 beschreibt Schwachstellen in CodeMeter Runtime, der Lizenzverwaltungskomponente von WIBU-SYSTEMS. Der Hersteller hat bereinigte Versionen veröffentlicht und empfiehlt ein Update auf diese Versionen.

CodeMeter wird zusammen mit Anwendungen für Engineering, Design, Industriesteuerung oder Berechnungen installiert, häufig unbemerkt als Abhängigkeit des Installationsprogramms, und befindet sich auf Systemen, die niemand als Teil einer Risikokette erfasst hat.

Was mittelständische Unternehmen daraus lernen können

In der Industrie erfasst das Inventar häufig Server und Notebooks, nicht jedoch die Drittanbieterkomponenten, die vor Jahren mit einer bestimmten Anwendung installiert wurden. Wird eine Sicherheitswarnung veröffentlicht, weiß das Unternehmen nicht, wie viele Systeme betroffen sind und wer für deren Aktualisierung zuständig ist.

Software für Maschinen oder Produktionslinien lässt sich nicht immer zum gewünschten Zeitpunkt aktualisieren, da Updates von Stillstandsfenstern und mitunter von der Freigabe des Anlagenherstellers abhängen.

Was Sie überprüfen sollten

Kombinierter Ansatz bei schwer aktualisierbaren Drittanbieterkomponenten:

  • Mit Werkzeugen zur Softwareinventarisierung ermitteln, wo die Komponente tatsächlich installiert ist.
  • Wo möglich, gemäß der Empfehlung des Herstellers unverzüglich aktualisieren.
  • Systeme isolieren, die nicht aktualisiert werden können: Segmentierung und Beschränkung der Kommunikation auf das unbedingt Notwendige.
  • Mit dem Anlagenhersteller einen Aktualisierungstermin vereinbaren und bis dahin die Risikoexposition dokumentieren.

Häufig gestellte Fragen

Wie erkenne ich, ob CodeMeter Runtime bei mir installiert ist?
Mit einem Werkzeug zur Softwareinventarisierung, das den gesamten Gerätebestand scannt und die installierten Komponenten auflistet, einschließlich der als Abhängigkeit anderer Anwendungen installierten Komponenten.
Was tun, wenn ein Produktionssystem nicht aktualisiert werden kann?
Das System isolieren: in ein eigenes Netzwerksegment verschieben, nur unbedingt notwendige Kommunikation zulassen, das Monitoring verstärken und mit dem Hersteller einen Aktualisierungstermin vereinbaren.
Wer veröffentlicht die Warnung zu dieser Schwachstelle?
INCIBE, in der Sicherheitswarnung INCIBE-2026-585 zu Komponenten von WIBU-SYSTEMS.

In diesem Artikel erwähnte Begriffe: Schwachstelle · Netzwerksegmentierung

Was nicht bekannt ist, lässt sich nicht patchen. Bei Seintec überwachen wir Geräte und Systeme mit kontinuierlicher Softwareinventarisierung und Warnmeldungen zu anfälligen Versionen. Fordern Sie eine Demo an.

Seintec kontaktieren

Zugehörige Dienstleistung

Monitoring von Geräten und Systemen

Proaktive Überwachung von Computern, Servern und Systemen, um Probleme zu erkennen, bevor sie Ihr Unternehmen beeinträchtigen.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.