Begriffe vorab
- Lieferkette (Software): Alle Komponenten, Werkzeuge und Personen, die in ein Produkt einfließen.
- Abhängigkeit: Fremde Bibliothek oder Programm, das dein Produkt nutzt.
- Backdoor: Absichtlich eingebauter versteckter Zugang.
- CVE: Eindeutige Kennung für eine veröffentlichte Schwachstelle.
- CRA: Cyber Resilience Act: EU-Verordnung über Cybersicherheitsanforderungen an Produkte mit digitalen Elementen.
Warum die Lieferkette zählt
Moderne Software besteht zum größten Teil aus fremden Bausteinen. Ein Angriff auf einen Baustein trifft alle, die ihn nutzen – und die Betroffenen haben den Fehler nicht selbst geschrieben. Das ist auch der Grund, warum „veraltete und verwundbare Komponenten“ in der OWASP Top 10 stehen.
Ein Fall: XZ Utils (2024)
Am 29. März 2024 entdeckte der Entwickler Andres Freund (zu der Zeit bei Microsoft), dass die Kompressionsbibliothek XZ Utils in den Versionen 5.6.0 und 5.6.1 eine Hintertür enthielt. Er fand sie, weil ihm Anmeldungen per SSH ungewöhnlich langsam vorkamen. Die Schwachstelle trägt die Kennung CVE-2024-3094 und wurde mit dem höchstmöglichen CVSS-Wert 10,0 bewertet. Die Hintertür wurde im Februar 2024 von einem Konto namens „Jia Tan“ eingebracht und hätte Angreifern mit einem bestimmten privaten Schlüssel Fernzugriff über OpenSSH ermöglicht. Dass die Versionen kaum in produktive Systeme gelangten, war Glück und Aufmerksamkeit.
Was daraus folgt
- Kenne deine Abhängigkeiten (Liste der Bestandteile).
- Aktualisiere gezielt und beobachte Meldungen zu den Komponenten.
- Begrenze Rechte, damit eine kompromittierte Komponente nur begrenzten Schaden anrichtet.
- Prüfe auffällige Veränderungen (Laufzeit, Größe, neue Netzwerkverbindungen).
Der Cyber Resilience Act
Die Verordnung (EU) 2024/2847 trat am 10. Dezember 2024 in Kraft. Sie verpflichtet Hersteller von Produkten mit digitalen Elementen zu Sicherheitsanforderungen über den Lebenszyklus. Stufenweise gelten: Meldepflichten für aktiv ausgenutzte Schwachstellen und Sicherheitsvorfälle (Art. 14) seit dem 11. September 2026; die übrigen wesentlichen Pflichten ab dem 11. Dezember 2027. Wer Software oder vernetzte Produkte in der EU anbietet, sollte prüfen, ob er als Hersteller, Importeur oder Händler betroffen ist.
Beispiel: Plugin-Hersteller
Ein Hersteller eines kommerziellen WordPress-Plugins pflegt eine Liste der eingebundenen Bibliotheken, beobachtet deren Sicherheitsmeldungen und hat einen Weg, Schwachstellenmeldungen entgegenzunehmen und Updates auszuliefern. Ob sein Produkt im Einzelfall unter den CRA fällt, ist eine rechtliche Prüfung.
Eine Abhängigkeit ist ein Vertrauensverhältnis: Du vertraust nicht nur dem Code, sondern auch den Menschen und Prozessen dahinter.
Zum Selbermachen
- Erstelle eine Liste der Bibliotheken eines eigenen Projekts und notiere, wer sie pflegt.
- Lege fest, wie du über Sicherheitsmeldungen zu diesen Bibliotheken informiert wirst.
Verwandte Themen
Lieferkette → „Normen & Recht“ erklärt NIS2 und weitere Pflichten. KI → „Agenten: Sicherheit“ nennt Lieferketten-Schwachstellen als eigene Kategorie der OWASP-Agentenliste. WordPress → „WordPress-Plugin-Deepdive“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Entdeckung am 29. März 2024 durch Andres Freund, Versionen 5.6.0 und 5.6.1, CVE-2024-3094, CVSS 10,0, Einbringen im Februar 2024 durch „Jia Tan“ sowie die Daten des CRA (in Kraft 10. Dezember 2024; Art. 14 ab 11. September 2026; volle Anwendung 11. Dezember 2027) wurden gegen Fachberichte und die Seiten der EU-Kommission geprüft. Nicht einzeln belegt: die rechtliche Einordnung für den Einzelfall (keine Rechtsberatung), das Beispiel (konstruiert) und die Handlungsliste (Einordnung in eigenen Worten).
Quellen
- Qualys – „CVE-2024-3094: XZ Utils SSHd Backdoor Vulnerability in Linux“ (29. März 2024)
- Rapid7 – „Backdoored XZ Utils (CVE-2024-3094)“ (1. April 2024)
- Europäische Kommission – „Cyber Resilience Act“ und „Summary of the legislative text“ (digital-strategy.ec.europa.eu)
- Verordnung (EU) 2024/2847 (Cyber Resilience Act)