Gefährliche Schwachstellen in SAP AI Core entdeckt

Wiz Research hat im Juli 2024 schwerwiegende Sicherheitslücken in SAP AI Core aufgedeckt, die es Angreifern ermöglichen, den Dienst zu übernehmen und auf Kundendaten zuzugreifen. Diese Schwachstellen könnten die Cloud-Umgebungen der Kunden und private AI-Artefakte gefährden.

Die Untersuchung begann mit der Durchführung legitimer AI-Training-Verfahren auf der SAP-Infrastruktur. Dabei gelang es, durch die Ausführung von beliebigem Code die Kontrolle über den Dienst zu übernehmen und auf private Dateien und Cloud-Zugangsdaten der Kunden zuzugreifen. Die gefundenen Schwachstellen erlaubten es Angreifern, Docker-Images auf SAPs internem Container-Registry zu lesen und zu modifizieren, Administratorrechte im Kubernetes-Cluster von SAP AI Core zu erlangen und Zugang zu Cloud-Anmeldeinformationen und privaten AI-Artefakten der Kunden zu erhalten.

Die Hauptursache dieser Probleme war die Möglichkeit, bösartige AI-Modelle und Trainingsverfahren auszuführen, was im Wesentlichen die Ausführung von Code darstellt. Alle gefundenen Schwachstellen wurden SAP gemeldet und mittlerweile behoben. Kein Kundendaten wurden kompromittiert. Wiz Research wird die Ergebnisse dieser Untersuchung auf der kommenden Black Hat Konferenz präsentieren.

Related Posts

Jira Security Bulletin Juli 2024: Sicherheitsupdates für Bamboo und Confluence

Das Jira Juli 2024 Sicherheitsbulletin umfasst 11 hochgradig kritische Sicherheitslücken, die in den letzten veröffentlichten Fix-Versionen behoben wurden. Diese Schwachstellen wurden durch unser Bug-Bounty-Programm, Penetrationstests und Scans von Drittanbieterbibliotheken entdeckt.

Read More

Sicherheitslücke in Cisco Smart Software Manager ermöglicht beliebigen Zugriff

Am 17. Juli 2024 veröffentlichte Cisco eine kritische Sicherheitswarnung (Advisory ID: cisco-sa-cssm-auth-sLw3uhUy) bezüglich einer Schwachstelle im Authentifizierungssystem des Cisco Smart Software Manager On-Prem (SSM On-Prem). Die Sicherheitslücke CVE-2024-20419 hat eine Basisbewertung von 10.0 nach dem Common Vulnerability Scoring System (CVSS) und wird daher als äußerst schwerwiegend eingestuft.

Read More

Cyberangriff bei Müllentsorgungsfirma MERB in Achern

Am Wochenende des 18.7.24 kam es bei den Mittelbadischen Entsorgungs- und Recyclingbetrieben (MERB) in Achern zu einem Cyberangriff. Wie die Geschäftsführerin Kathrin Gerber-Schaufler mitteilte, wurde der Angriff durch einen Hinweis entdeckt. Dank eines Notfallplans konnte die Firma schnell die Kontrolle über die Situation erlangen. Unterstützt wird MERB dabei von einem IT-Systemhaus aus der Ortenau.

Read More