XZ Utils zeigt das Risiko in der Open-Source-Lieferkette auf
In den Versionen 5.6.0 und 5.6.1 von XZ Utils, einem auf Linux-Systemen weit verbreiteten Dienstprogramm, wurde Schadcode entdeckt.

Zusammenfassung der Meldung
In den Versionen 5.6.0 und 5.6.1 von XZ Utils, einem auf Linux-Systemen weit verbreiteten Dienstprogramm, wurde Schadcode entdeckt. Die Schwachstelle, CVE-2024-3094, konnte unter bestimmten Bedingungen die SSH-Authentifizierung manipulieren und führte dazu, dass Linux-Distributionen rasch auf frühere Versionen zurückgesetzt wurden.
Unternehmen sind auch von Komponenten abhängig, die sie möglicherweise nie direkt beschafft haben. Die Inventarisierung von Bibliotheken, Versionen, Images und Abhängigkeiten ermöglicht eine schnelle Reaktion auf Schwachstellen in der Software-Lieferkette.
Quelle: CERT-EU — 30. März 2024
Was passiert ist
Am 29. März 2024 bemerkte der Ingenieur Andres Freund bei der Analyse eines Performanceproblems ein ungewöhnliches Verhalten von SSH und entdeckte eine Hintertür in den Versionen 5.6.0 und 5.6.1 der Kompressionsbibliothek XZ Utils. Der Schadcode war schrittweise von einem Mitwirkenden eingeschleust worden, der sich über längere Zeit das Vertrauen des Projekts erarbeitet hatte.
Die betroffenen Versionen waren vor allem in Entwicklungs- und Testdistributionen wie Fedora Rawhide oder Debian Unstable gelangt und wurden innerhalb weniger Stunden zurückgezogen.
Warum das für jedes Unternehmen relevant ist
Die meisten Organisationen wissen nicht, welche Version von XZ Utils sie einsetzen, oder dass sie die Bibliothek überhaupt nutzen. Genau darin liegt das Lieferkettenrisiko: Abhängigkeiten, die niemand bewusst beschafft hat und die auf Servern, Netzwerkgeräten oder in Containern vorhanden sind.
Der Fall zeigt auch den Wert einer durchdachten Updatestrategie: Produktionsumgebungen mit stabilen Versionen waren nicht betroffen.
Was Sie überprüfen sollten
Maßnahmen, die eine Reaktion innerhalb von Stunden statt Wochen ermöglichen:
- Inventarisierung der Betriebssysteme, Versionen und Pakete auf jedem Server.
- Test- und Produktionsumgebungen trennen, mit stabilen Versionen im Produktivbetrieb.
- Komponentenliste (SBOM) für eigene Anwendungen oder Anwendungen von Anbietern.
- Sicherheitshinweise zu den eingesetzten Distributionen und Herstellerprodukten verfolgen.
Häufig gestellte Fragen
- War jeder Linux-Server betroffen?
- Nein. Nur diejenigen, auf denen die Versionen 5.6.0 oder 5.6.1 installiert waren, die vor allem in Entwicklungsdistributionen enthalten waren.
- Was ist ein Angriff auf die Lieferkette?
- Ein Angriff, bei dem eine Drittanbieterkomponente kompromittiert wird, um deren Nutzer zu erreichen, statt das Opfer direkt anzugreifen.
- Wie lässt sich prüfen, ob ein System betroffen ist?
- Indem die installierte Version des Pakets xz auf jedem System abgefragt und mit den betroffenen Versionen verglichen wird.
In diesem Artikel erwähnte Begriffe: Schwachstelle
Jedes Unternehmen hat unterschiedliche Risiken und Anforderungen. Bei Seintec analysieren wir Ihre Infrastruktur und schlagen Ihnen eine passende Lösung vor, ohne Ihre Umgebung zu überdimensionieren oder unnötig komplex zu machen. Lassen Sie sich von uns beraten.
Seintec kontaktierenZugehörige Dienstleistung
Cybersicherheit
Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.