Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 04.10.2026 · 4 min Lesezeit

Fortra schließt kritische BoKS-Lücken, AD-Passwörter vorhersagbar

Fortra hat in Core Privileged Access Manager (BoKS) acht Sicherheitslücken geschlossen, drei davon kritisch. CVE-2026-79901 mit CVSS 9.9 macht per Keytab-Verwaltung erzeugte AD-Dienstkonto-Passwörter vorhersagbar. Betroffen sind nur BoKS-Umgebungen; dort sind Update und Passwortrotation nötig.

Mit KI erstellt – redaktionelle Prüfung ausstehend

Server-Racks mit goldenem Schlüssel und Vorhängeschloss, Schriftzug BoKS-Lücken geschlossen

Fortra hat am 1. Oktober 2026 Updates für Core Privileged Access Manager, besser bekannt als BoKS, veröffentlicht und damit acht Sicherheitslücken geschlossen, drei davon kritisch. Die schwerste, CVE-2026-79901 mit CVSS 9.9, betrifft BoKS Manager mit BoKS-Keytab-Verwaltung für Active-Directory-Dienstkonten: Die dabei erzeugten Passwörter lassen sich aus einer vorhersagbaren Zufallsfolge rekonstruieren. Die Korrekturen stecken in boks-server 8.1.0.24 und 9.0.0.7.

Betroffen sind nur Unternehmen, die BoKS zur zentralen Zugriffssteuerung ihrer Unix- und Linux-Server einsetzen. Wer BoKS nicht betreibt, muss nichts tun; gewöhnliche Active-Directory-Umgebungen, sudo- oder SSH-Setups ohne BoKS sind nicht betroffen. BoKS-Betreiber sollten den Versionsstand heute prüfen und das Update zeitnah einplanen, nicht erst im nächsten regulären Wartungsfenster. Bei CVE-2026-79901 reicht das Update allein nicht, laut Fortra müssen zusätzlich die betroffenen Dienstkonto-Passwörter rotiert werden.

Was ist passiert?

Fortra hat die CVE-Einträge am Donnerstag, 1. Oktober 2026, veröffentlicht. BoKS verwaltet Konten, Rechte und Richtlinien auf Unix- und Linux-Flotten zentral. Die drei kritischen Lücken:

  • CVE-2026-79901 (CVSS 9.9): Der Dienst boks_keytabmd erzeugt Passwörter für AD-Dienstkonten aus einer Pseudozufallsfolge, die mit dem aktuellen Unix-Zeitstempel initialisiert wird. Wer den Service Principal kennt und den Zeitpunkt des Passwortwechsels grob schätzen kann, kann eine überschaubare Menge an Kandidaten berechnen und offline prüfen.
  • CVE-2026-79898 (CVSS 9.1): Command Injection im crlserver. Ein angemeldeter Benutzer mit dem Recht, CRL-URLs hinzuzufügen, kann über BCC, die WSI-REST- oder SOAP-API oder das Kommandozeilenwerkzeug cacrl Shell-Befehle einschleusen, die als root auf dem BoKS Master laufen.
  • CVE-2026-12627 (CVSS 9.8): Stack-Pufferüberlauf in boks_autoregisterd. Ein Angreifer mit Netzwerkzugriff auf den Autoregistrierungsdienst kann ohne Anmeldung Speicherbeschädigung auslösen.

Laut SecurityWeek hat Fortra zusätzlich fünf Lücken mit hohem und mittlerem Schweregrad behoben, darunter Heap-Pufferüberläufe, ein Lesezugriff außerhalb des Puffers, eine unsichere temporäre Datei und eine weitere vorhersagbare Passwortgenerierung. Deren CVE-Nummern konnten nicht unabhängig geprüft werden.

Wer ist betroffen?

Nach den CVE-Einträgen von Fortra gelten folgende Versionsstände:

  • CVE-2026-79898 und CVE-2026-12627: boks-server 8.1.0.0 bis 8.1.0.23 sowie 9.0.0.0 bis 9.0.0.6. Fortra nennt als Fix 8.1.0.24 beziehungsweise 9.0.0.7, je nach eingesetzter Versionslinie.
  • CVE-2026-79901: BoKS Manager boks-server vor Version 9.0.0.6, aber nur in Installationen, die BoKS-Keytab-Verwaltung für AD-Dienstkonten nutzen. Fortra empfiehlt das Update des aktiven BoKS Master auf 9.0.0.7.

Nicht betroffen sind Umgebungen ohne BoKS. Für CVE-2026-79901 sind außerdem BoKS-Installationen ohne Keytab-Verwaltung für Active Directory nicht betroffen; für sie bleiben aber die beiden anderen kritischen Lücken relevant.

Wie kritisch ist das?

Alle drei Lücken sind übers Netzwerk angreifbar, aber auf verschiedenen Wegen. Für CVE-2026-12627 braucht ein Angreifer keine Anmeldung, nur Zugriff auf den Autoregistrierungsdienst (Standardport 6507). Ob Codeausführung möglich ist, lässt Fortra offen.

CVE-2026-79898 setzt ein privilegiertes Konto mit CRL-Rechten voraus, führt dann aber direkt zu root auf dem BoKS Master, also dem Herzstück der Rechteverwaltung. CVE-2026-79901 ist kein Codefehler im engeren Sinn, sondern ein Kryptografieproblem mit Folgen für Kerberos: Laut Fortra kann ein normales, authentifiziertes AD-Konto ein Service-Ticket für den betroffenen Service Principal anfordern und damit Passwortkandidaten offline prüfen. Admin-Zugriff auf BoKS, den Server oder die Keytab ist dafür normalerweise nicht nötig; auch ein früher mitgeschnittenes Service-Ticket reicht.

Hinweise auf aktive Ausnutzung gibt es laut SecurityWeek nicht.

Was sollten Admins jetzt tun?

  • Inventar prüfen: Läuft BoKS im Unternehmen, und welche boks-server-Version ist auf dem BoKS Master und den Replikaten installiert? Liegt sie bei 8.1.0.23 oder älter beziehungsweise 9.0.0.6 oder älter, ist das System betroffen.
  • Feststellen, ob die BoKS-Keytab-Verwaltung AD-Dienstkonten verwaltet. Nur dann greift CVE-2026-79901.
  • Update auf boks-server 8.1.0.24 oder 9.0.0.7 einspielen. Fortra rät bei CVE-2026-79901, den aktiven BoKS Master zu aktualisieren und BoKS neu zu starten, bevor neue Passwörter erzeugt werden.
  • Dienstkonto-Passwörter rotieren: Laut Fortra macht das Update bereits erzeugte Passwörter nicht sicher. Alle betroffenen oder unklaren Dienstkonto-Passwörter über die BoKS-Keytab-Verwaltung erneuern und die Verteilung der neuen Schlüsselversion prüfen.
  • Keytabs neu bauen: Nach Ablauf der maximalen Service-Ticket-Laufzeit plus Zeittoleranz die Keytabs im Wartungsfenster nur mit der aktuellen Schlüsselversion neu erzeugen, verteilen, Dienste neu starten, Kerberos-Anmeldung testen.
  • Bei Verdacht auf Kompromittierung laut Fortra sofort rotieren und neu bauen, ohne Ticketablauf abzuwarten.
  • Falls das Update nicht sofort möglich ist: Netzwerkzugriff auf boks_autoregisterd (Standardport 6507) einschränken oder den Dienst abschalten, solange Autoregistrierung nicht gebraucht wird.
  • Rechte zum Hinzufügen von CRL-URLs in BCC und WSI auf das Nötigste reduzieren (eigene Einschätzung, kein Fortra-Workaround).

Einordnung für Unternehmen

BoKS findet sich vor allem in größeren Unix- und Linux-Landschaften, in kleinen Unternehmen selten. Wo es läuft, kontrolliert es Zugänge zu sehr vielen Servern, eine Lücke wirkt entsprechend breit. CVE-2026-79901 zeigt zudem, dass ein Patch allein nicht reicht: Bereits erzeugte Passwörter bleiben schwach, bis sie ersetzt sind. Update und Rotation gehören daher in einen gemeinsam geplanten Vorgang, mit vorab bekannten Kerberos-Abhängigkeiten der Dienste.

Passende Anleitungen auf S-EDV

Quellen

FortraBoKSPrivileged Access ManagementActive DirectoryKerberosCVE-2026-79901Linux