Fortra schließt kritische BoKS-Lücken, AD-Passwörter vorhersagbar
Fortra hat in Core Privileged Access Manager (BoKS) acht Sicherheitslücken geschlossen, drei davon kritisch. CVE-2026-79901 mit CVSS 9.9 macht per Keytab-Verwaltung erzeugte AD-Dienstkonto-Passwörter vorhersagbar. Betroffen sind nur BoKS-Umgebungen; dort sind Update und Passwortrotation nötig.

Fortra hat am 1. Oktober 2026 Updates für Core Privileged Access Manager, besser bekannt als BoKS, veröffentlicht und damit acht Sicherheitslücken geschlossen, drei davon kritisch. Die schwerste, CVE-2026-79901 mit CVSS 9.9, betrifft BoKS Manager mit BoKS-Keytab-Verwaltung für Active-Directory-Dienstkonten: Die dabei erzeugten Passwörter lassen sich aus einer vorhersagbaren Zufallsfolge rekonstruieren. Die Korrekturen stecken in boks-server 8.1.0.24 und 9.0.0.7.
Betroffen sind nur Unternehmen, die BoKS zur zentralen Zugriffssteuerung ihrer Unix- und Linux-Server einsetzen. Wer BoKS nicht betreibt, muss nichts tun; gewöhnliche Active-Directory-Umgebungen, sudo- oder SSH-Setups ohne BoKS sind nicht betroffen. BoKS-Betreiber sollten den Versionsstand heute prüfen und das Update zeitnah einplanen, nicht erst im nächsten regulären Wartungsfenster. Bei CVE-2026-79901 reicht das Update allein nicht, laut Fortra müssen zusätzlich die betroffenen Dienstkonto-Passwörter rotiert werden.
Was ist passiert?
Fortra hat die CVE-Einträge am Donnerstag, 1. Oktober 2026, veröffentlicht. BoKS verwaltet Konten, Rechte und Richtlinien auf Unix- und Linux-Flotten zentral. Die drei kritischen Lücken:
- CVE-2026-79901 (CVSS 9.9): Der Dienst
boks_keytabmderzeugt Passwörter für AD-Dienstkonten aus einer Pseudozufallsfolge, die mit dem aktuellen Unix-Zeitstempel initialisiert wird. Wer den Service Principal kennt und den Zeitpunkt des Passwortwechsels grob schätzen kann, kann eine überschaubare Menge an Kandidaten berechnen und offline prüfen. - CVE-2026-79898 (CVSS 9.1): Command Injection im
crlserver. Ein angemeldeter Benutzer mit dem Recht, CRL-URLs hinzuzufügen, kann über BCC, die WSI-REST- oder SOAP-API oder das KommandozeilenwerkzeugcacrlShell-Befehle einschleusen, die als root auf dem BoKS Master laufen. - CVE-2026-12627 (CVSS 9.8): Stack-Pufferüberlauf in
boks_autoregisterd. Ein Angreifer mit Netzwerkzugriff auf den Autoregistrierungsdienst kann ohne Anmeldung Speicherbeschädigung auslösen.
Laut SecurityWeek hat Fortra zusätzlich fünf Lücken mit hohem und mittlerem Schweregrad behoben, darunter Heap-Pufferüberläufe, ein Lesezugriff außerhalb des Puffers, eine unsichere temporäre Datei und eine weitere vorhersagbare Passwortgenerierung. Deren CVE-Nummern konnten nicht unabhängig geprüft werden.
Wer ist betroffen?
Nach den CVE-Einträgen von Fortra gelten folgende Versionsstände:
- CVE-2026-79898 und CVE-2026-12627: boks-server 8.1.0.0 bis 8.1.0.23 sowie 9.0.0.0 bis 9.0.0.6. Fortra nennt als Fix 8.1.0.24 beziehungsweise 9.0.0.7, je nach eingesetzter Versionslinie.
- CVE-2026-79901: BoKS Manager boks-server vor Version 9.0.0.6, aber nur in Installationen, die BoKS-Keytab-Verwaltung für AD-Dienstkonten nutzen. Fortra empfiehlt das Update des aktiven BoKS Master auf 9.0.0.7.
Nicht betroffen sind Umgebungen ohne BoKS. Für CVE-2026-79901 sind außerdem BoKS-Installationen ohne Keytab-Verwaltung für Active Directory nicht betroffen; für sie bleiben aber die beiden anderen kritischen Lücken relevant.
Wie kritisch ist das?
Alle drei Lücken sind übers Netzwerk angreifbar, aber auf verschiedenen Wegen. Für CVE-2026-12627 braucht ein Angreifer keine Anmeldung, nur Zugriff auf den Autoregistrierungsdienst (Standardport 6507). Ob Codeausführung möglich ist, lässt Fortra offen.
CVE-2026-79898 setzt ein privilegiertes Konto mit CRL-Rechten voraus, führt dann aber direkt zu root auf dem BoKS Master, also dem Herzstück der Rechteverwaltung. CVE-2026-79901 ist kein Codefehler im engeren Sinn, sondern ein Kryptografieproblem mit Folgen für Kerberos: Laut Fortra kann ein normales, authentifiziertes AD-Konto ein Service-Ticket für den betroffenen Service Principal anfordern und damit Passwortkandidaten offline prüfen. Admin-Zugriff auf BoKS, den Server oder die Keytab ist dafür normalerweise nicht nötig; auch ein früher mitgeschnittenes Service-Ticket reicht.
Hinweise auf aktive Ausnutzung gibt es laut SecurityWeek nicht.
Was sollten Admins jetzt tun?
- Inventar prüfen: Läuft BoKS im Unternehmen, und welche boks-server-Version ist auf dem BoKS Master und den Replikaten installiert? Liegt sie bei 8.1.0.23 oder älter beziehungsweise 9.0.0.6 oder älter, ist das System betroffen.
- Feststellen, ob die BoKS-Keytab-Verwaltung AD-Dienstkonten verwaltet. Nur dann greift CVE-2026-79901.
- Update auf boks-server 8.1.0.24 oder 9.0.0.7 einspielen. Fortra rät bei CVE-2026-79901, den aktiven BoKS Master zu aktualisieren und BoKS neu zu starten, bevor neue Passwörter erzeugt werden.
- Dienstkonto-Passwörter rotieren: Laut Fortra macht das Update bereits erzeugte Passwörter nicht sicher. Alle betroffenen oder unklaren Dienstkonto-Passwörter über die BoKS-Keytab-Verwaltung erneuern und die Verteilung der neuen Schlüsselversion prüfen.
- Keytabs neu bauen: Nach Ablauf der maximalen Service-Ticket-Laufzeit plus Zeittoleranz die Keytabs im Wartungsfenster nur mit der aktuellen Schlüsselversion neu erzeugen, verteilen, Dienste neu starten, Kerberos-Anmeldung testen.
- Bei Verdacht auf Kompromittierung laut Fortra sofort rotieren und neu bauen, ohne Ticketablauf abzuwarten.
- Falls das Update nicht sofort möglich ist: Netzwerkzugriff auf
boks_autoregisterd(Standardport 6507) einschränken oder den Dienst abschalten, solange Autoregistrierung nicht gebraucht wird. - Rechte zum Hinzufügen von CRL-URLs in BCC und WSI auf das Nötigste reduzieren (eigene Einschätzung, kein Fortra-Workaround).
Einordnung für Unternehmen
BoKS findet sich vor allem in größeren Unix- und Linux-Landschaften, in kleinen Unternehmen selten. Wo es läuft, kontrolliert es Zugänge zu sehr vielen Servern, eine Lücke wirkt entsprechend breit. CVE-2026-79901 zeigt zudem, dass ein Patch allein nicht reicht: Bereits erzeugte Passwörter bleiben schwach, bis sie ersetzt sind. Update und Rotation gehören daher in einen gemeinsam geplanten Vorgang, mit vorab bekannten Kerberos-Abhängigkeiten der Dienste.
Passende Anleitungen auf S-EDV
- Active-Directory-Domäne einrichten: Benutzer und OUs strukturiert anlegen
- JumpServer als Bastion-Host für Privileged Access Management
- Linux-Server nach CIS-Benchmark härten
Quellen
- SecurityWeek: Fortra schließt kritische Lücken in BoKS (3. Oktober 2026)
- CVE-Eintrag CVE-2026-79901 von Fortra mit Lösung und Rotationshinweis
- CVE-Eintrag CVE-2026-79898 zur Command Injection im crlserver
- CVE-Eintrag CVE-2026-12627 zum Pufferüberlauf in boks_autoregisterd
- Fortra-Sicherheitshinweis FI-2026-012, FI-2026-015 und FI-2026-017


