Cloud unter Belagerung: Kritische Schwachstellen in AWS, Azure und GCP
6 Min. LesezeitKRITISCH DRINGEND
Zusammenfassung
Kritische Schwachstellen in AWS IAM Identity Center und Azure Active Directory stellen eine unmittelbare Gefahr für Cloud-Umgebungen dar. Google Cloud Platform bestätigt unbefugten Zugriff auf Cloud SQL-Metadaten. Multi-Cloud-Organisationen sind koordinierten Angriffen ausgesetzt, bei denen Vertrauensbeziehungen zwischen Anbietern ausgenutzt werden.
⚡ Fazit: Patchen Sie AWS IAM Identity Center und Azure AD sofort. Überprüfen Sie Cloud-übergreifende Vertrauensbeziehungen.
☁️
Kritisch — CVSS 9.8
CVE-2026-22103: Umgehung der Authentifizierung im AWS IAM Identity Center
Warum dies wichtig ist
Eine kritische Schwachstelle zur Umgehung der Authentifizierung im AWS IAM Identity Center ermöglicht es Angreifern mit Netzwerkzugriff auf föderierte Identitätsanbieter, jede beliebige Rolle in verbundenen AWS-Konten zu übernehmen. Aktive Ausnutzung wurde in freier Wildbahn festgestellt.
Auswirkung
Beschreibung
Kontoübernahme
Vollständiger administrativer Zugriff auf alle verbundenen AWS-Konten
Datenexfiltration
Zugriff auf S3, RDS, Secrets Manager und sämtliche Dienste
Persistenz
Erstellung von IAM-Benutzern und -Rollen mit Hintertüren
Abrechnungsbetrug
Kryptomining und Ressourcenmissbrauch
So schützen Sie sich — Maßnahmen
Installieren Sie den AWS-Notfallpatch umgehend über die Identity-Center-Konsole
Überprüfen Sie die CloudTrail-Protokolle seit dem 15. Januar auf verdächtige AssumeRole-Ereignisse
Aktivieren Sie AWS CloudTrail Lake für erweiterte forensische Untersuchungen
Erneuern Sie alle Zertifikate föderierter Identitätsanbieter
Aktivieren Sie IAM Access Analyzer zur Überprüfung des kontenübergreifenden Zugriffs
🔵
Kritisch
Umgehung von Richtlinien für bedingten Zugriff in Azure AD (CVE-2026-22198)
Warum dies wichtig ist
Eine Schwachstelle in der Auswertungs-Engine für bedingten Zugriff von Azure Active Directory ermöglicht es Angreifern, mithilfe präparierter Authentifizierungstoken Richtlinien zur Gerätekonformität und zum standortbasierten Zugriff zu umgehen. Microsoft bestätigt eine aktive Ausnutzung, die sich gegen Unternehmen mit hybriden Azure AD-Bereitstellungen richtet.
Schlimmstes Szenario
🔓
Umgehung von MFA
Umgehung der MFA-Anforderungen für privilegierte Konten.
📍
Standortmanipulation
Zugriffe von nicht vertrauenswürdigen Standorten oder Geräten erscheinen legitim.
🔗
Kompromittierung von SaaS
Kompromittierung von SaaS-Anwendungen, die mit Azure AD verbunden sind.
So schützen Sie sich — Maßnahmen
Installieren Sie das Microsoft-Notfall-Sicherheitsupdate KB5034441
Aktivieren Sie Continuous Access Evaluation (CAE) für alle kritischen Anwendungen
Überprüfen Sie die Azure AD-Anmeldeprotokolle auf ungewöhnliche Token-Claims
Implementieren Sie risikobasierte Richtlinien mit Azure AD Identity Protection
Implementieren Sie Microsoft-Sentinel-Erkennungsregeln für Versuche zur Richtlinienumgehung
🟢
Dringend
Vorfall mit offengelegten Google Cloud SQL-Metadaten
Warum dies wichtig ist
Google hat unbefugten Zugriff auf Metadaten von Cloud SQL-Instanzen offengelegt, der Kunden in den Regionen us-central1 und europe-west1 betrifft. Zu den offengelegten Daten gehören Datenbank-Verbindungszeichenfolgen, IP-Adressen und in einigen Fällen gespeicherte Zugangsdaten.
So schützen Sie sich — Maßnahmen
Ändern Sie alle Zugangsdaten für Cloud SQL-Datenbanken
Überprüfen Sie Cloud SQL-Instanzen auf unbefugt freigegebene IP-Adressen
Aktivieren Sie Cloud SQL Insights zur Abfrageüberwachung
Migrieren Sie sensible Workloads zu Cloud SQL mit ausschließlich privater IP-Adresse
Überprüfen Sie IAM-Berechtigungen für cloudsql.instances.*-Rollen
🌐
Aktive Kampagne
Kampagne zur Ausnutzung Cloud-übergreifender Vertrauensbeziehungen
Warum dies wichtig ist
Der Bedrohungsakteur „CloudHopper 2.0“ nutzt aktiv Vertrauensbeziehungen zwischen AWS, Azure und GCP in Multi-Cloud-Umgebungen aus. Der Erstzugriff erfolgt üblicherweise über die am schlechtesten abgesicherte Cloud. Anschließend bewegen sich die Angreifer mithilfe gemeinsam genutzter Zugangsdaten und föderierter Identitäten seitwärts.
So schützen Sie sich — Maßnahmen
Überprüfen Sie Cloud-übergreifende IAM-Rollen und Dienstkonten
Verwenden Sie für jeden Cloud-Anbieter eigene Zugangsdaten
Implementieren Sie Cloud-native CSPM-Tools für eine zentrale Übersicht
Segmentieren Sie Cloud-Netzwerke auf der Identitätsebene
Überprüfen Sie Cloud-zu-Cloud-VPN- und Peering-Konfigurationen
📦
Hoch
Offenlegung von Terraform-State-Dateien durch S3-Fehlkonfiguration
Warum dies wichtig ist
Forscher entdeckten mehr als 2.400 öffentlich zugängliche Terraform-State-Dateien in S3-Buckets, die Cloud-Zugangsdaten, API-Schlüssel und Infrastrukturdetails enthalten. Viele davon gehören zu Fortune-500-Unternehmen.
So schützen Sie sich — Maßnahmen
Aktivieren Sie S3 Block Public Access auf Kontoebene
Migrieren Sie den Terraform-State zu verschlüsselten Backends (S3+DynamoDB mit KMS)
Verwenden Sie terraform-compliance, um State-Konfigurationen zu überprüfen
Aktivieren Sie AWS-Config-Regeln zur Erkennung öffentlicher S3-Ressourcen
Führen Sie jetzt einen KENSAI-Scan durch, um festzustellen, ob Ihre Cloud-Infrastruktur betroffen ist