剣 KENSAI
Sicherheitsbriefing 🔴 Kritisch

Cloud unter Belagerung: Kritische Schwachstellen in AWS, Azure und GCP

6 Min. Lesezeit
KRITISCH DRINGEND

Zusammenfassung

Kritische Schwachstellen in AWS IAM Identity Center und Azure Active Directory stellen eine unmittelbare Gefahr für Cloud-Umgebungen dar. Google Cloud Platform bestätigt unbefugten Zugriff auf Cloud SQL-Metadaten. Multi-Cloud-Organisationen sind koordinierten Angriffen ausgesetzt, bei denen Vertrauensbeziehungen zwischen Anbietern ausgenutzt werden.

⚡ Fazit: Patchen Sie AWS IAM Identity Center und Azure AD sofort. Überprüfen Sie Cloud-übergreifende Vertrauensbeziehungen.

☁️
Kritisch — CVSS 9.8

CVE-2026-22103: Umgehung der Authentifizierung im AWS IAM Identity Center

Warum dies wichtig ist

Eine kritische Schwachstelle zur Umgehung der Authentifizierung im AWS IAM Identity Center ermöglicht es Angreifern mit Netzwerkzugriff auf föderierte Identitätsanbieter, jede beliebige Rolle in verbundenen AWS-Konten zu übernehmen. Aktive Ausnutzung wurde in freier Wildbahn festgestellt.

Auswirkung Beschreibung
Kontoübernahme Vollständiger administrativer Zugriff auf alle verbundenen AWS-Konten
Datenexfiltration Zugriff auf S3, RDS, Secrets Manager und sämtliche Dienste
Persistenz Erstellung von IAM-Benutzern und -Rollen mit Hintertüren
Abrechnungsbetrug Kryptomining und Ressourcenmissbrauch

So schützen Sie sich — Maßnahmen

  • Installieren Sie den AWS-Notfallpatch umgehend über die Identity-Center-Konsole
  • Überprüfen Sie die CloudTrail-Protokolle seit dem 15. Januar auf verdächtige AssumeRole-Ereignisse
  • Aktivieren Sie AWS CloudTrail Lake für erweiterte forensische Untersuchungen
  • Erneuern Sie alle Zertifikate föderierter Identitätsanbieter
  • Aktivieren Sie IAM Access Analyzer zur Überprüfung des kontenübergreifenden Zugriffs
🔵
Kritisch

Umgehung von Richtlinien für bedingten Zugriff in Azure AD (CVE-2026-22198)

Warum dies wichtig ist

Eine Schwachstelle in der Auswertungs-Engine für bedingten Zugriff von Azure Active Directory ermöglicht es Angreifern, mithilfe präparierter Authentifizierungstoken Richtlinien zur Gerätekonformität und zum standortbasierten Zugriff zu umgehen. Microsoft bestätigt eine aktive Ausnutzung, die sich gegen Unternehmen mit hybriden Azure AD-Bereitstellungen richtet.

Schlimmstes Szenario

🔓

Umgehung von MFA

Umgehung der MFA-Anforderungen für privilegierte Konten.

📍

Standortmanipulation

Zugriffe von nicht vertrauenswürdigen Standorten oder Geräten erscheinen legitim.

🔗

Kompromittierung von SaaS

Kompromittierung von SaaS-Anwendungen, die mit Azure AD verbunden sind.

So schützen Sie sich — Maßnahmen

  • Installieren Sie das Microsoft-Notfall-Sicherheitsupdate KB5034441
  • Aktivieren Sie Continuous Access Evaluation (CAE) für alle kritischen Anwendungen
  • Überprüfen Sie die Azure AD-Anmeldeprotokolle auf ungewöhnliche Token-Claims
  • Implementieren Sie risikobasierte Richtlinien mit Azure AD Identity Protection
  • Implementieren Sie Microsoft-Sentinel-Erkennungsregeln für Versuche zur Richtlinienumgehung
🟢
Dringend

Vorfall mit offengelegten Google Cloud SQL-Metadaten

Warum dies wichtig ist

Google hat unbefugten Zugriff auf Metadaten von Cloud SQL-Instanzen offengelegt, der Kunden in den Regionen us-central1 und europe-west1 betrifft. Zu den offengelegten Daten gehören Datenbank-Verbindungszeichenfolgen, IP-Adressen und in einigen Fällen gespeicherte Zugangsdaten.

So schützen Sie sich — Maßnahmen

  • Ändern Sie alle Zugangsdaten für Cloud SQL-Datenbanken
  • Überprüfen Sie Cloud SQL-Instanzen auf unbefugt freigegebene IP-Adressen
  • Aktivieren Sie Cloud SQL Insights zur Abfrageüberwachung
  • Migrieren Sie sensible Workloads zu Cloud SQL mit ausschließlich privater IP-Adresse
  • Überprüfen Sie IAM-Berechtigungen für cloudsql.instances.*-Rollen
🌐
Aktive Kampagne

Kampagne zur Ausnutzung Cloud-übergreifender Vertrauensbeziehungen

Warum dies wichtig ist

Der Bedrohungsakteur „CloudHopper 2.0“ nutzt aktiv Vertrauensbeziehungen zwischen AWS, Azure und GCP in Multi-Cloud-Umgebungen aus. Der Erstzugriff erfolgt üblicherweise über die am schlechtesten abgesicherte Cloud. Anschließend bewegen sich die Angreifer mithilfe gemeinsam genutzter Zugangsdaten und föderierter Identitäten seitwärts.

So schützen Sie sich — Maßnahmen

  • Überprüfen Sie Cloud-übergreifende IAM-Rollen und Dienstkonten
  • Verwenden Sie für jeden Cloud-Anbieter eigene Zugangsdaten
  • Implementieren Sie Cloud-native CSPM-Tools für eine zentrale Übersicht
  • Segmentieren Sie Cloud-Netzwerke auf der Identitätsebene
  • Überprüfen Sie Cloud-zu-Cloud-VPN- und Peering-Konfigurationen
📦
Hoch

Offenlegung von Terraform-State-Dateien durch S3-Fehlkonfiguration

Warum dies wichtig ist

Forscher entdeckten mehr als 2.400 öffentlich zugängliche Terraform-State-Dateien in S3-Buckets, die Cloud-Zugangsdaten, API-Schlüssel und Infrastrukturdetails enthalten. Viele davon gehören zu Fortune-500-Unternehmen.

So schützen Sie sich — Maßnahmen

  • Aktivieren Sie S3 Block Public Access auf Kontoebene
  • Migrieren Sie den Terraform-State zu verschlüsselten Backends (S3+DynamoDB mit KMS)
  • Verwenden Sie terraform-compliance, um State-Konfigurationen zu überprüfen
  • Aktivieren Sie AWS-Config-Regeln zur Erkennung öffentlicher S3-Ressourcen

Führen Sie jetzt einen KENSAI-Scan durch, um festzustellen, ob Ihre Cloud-Infrastruktur betroffen ist

🗡️ Ihre Systeme scannen →

Ihre Maßnahmen-Checkliste für diese Woche

Kritisch — Heute erledigen
  • AWS IAM Identity Center umgehend patchen
  • Azure AD-Sicherheitsupdate KB5034441 installieren
  • Google Cloud SQL-Zugangsdaten ändern, falls Sie sich in betroffenen Regionen befinden
Hoch — Diese Woche erledigen
  • Cloud-übergreifende Vertrauensbeziehungen und gemeinsam genutzte Zugangsdaten überprüfen
  • Erweiterte Protokollierung bei allen Cloud-Anbietern aktivieren
  • Speicherung und Verschlüsselung von Terraform-State-Dateien überprüfen
Mittel — Fortlaufend
  • Cloud-native SIEM-Erkennungsregeln implementieren
  • Bewertung der Sicherheitslage in der Multi-Cloud-Umgebung einplanen
  • CSPM-Tools für eine zentrale Übersicht implementieren

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Website kostenlos scannen →

📚 Verwandte Artikel