84 Schwachstellen im 4G- und 5G-Core: Implizites Vertrauen zwischen den Signalisierungsfunktionen verrät die Netze
Forscher decken 84 Schwachstellen in 4G- und 5G-Core-Netzen auf. Implizites Vertrauen bei Signalisierungen ermöglicht DoS-Angriffe und Sitzungs-Hijacking.
Illustration mit KI erzeugt
Die Entdeckung: Ein einziger Designfehler erzeugt Dutzende von Schwachstellen
Eine Forschungsgruppe der Nanyang Technological University in Singapur hat 84 Schwachstellen aufgedeckt, die die Kernnetze der vierten und fünften Generation betreffen. Die am 31. Juli 2026 bekannt gegebenen Schwachstellen haben dieselbe Ursache: das „implizite Vertrauen“ (iTrue), das die Netzfunktionen einander beim Austausch von Signalisierungsnachrichten entgegenbringen. Konkret akzeptieren und verarbeiten die beteiligten Module Daten ohne formale, semantische oder ressourcenbezogene Validierung.
Die analysierten Open-Source-Implementierungen – Open5GS, OpenAirInterface (sowohl LTE- als auch 5G-Version), free5GC, SD-Core und eUPF – sind jene, auf denen das Team die Angriffe nachgestellt hat. Einige davon dienen akademischen Testumgebungen, werden jedoch auch in leichten kommerziellen Umgebungen eingesetzt. Für 81 der 84 Schwachstellen wurden bereits CVE-Kennungen vergeben, was die übergreifende Bedeutung der Lücken bestätigt. Betroffene Protokolle: GTPv2-C auf der Steuerungsebene und PFCP (Packet Forwarding Control Protocol), das die Nutzerebene steuert.
iFinder, der automatische Jäger auf Basis künstlicher Intelligenz
Die Forscher haben keine manuelle Überprüfung der Codebasen durchgeführt. Sie entwickelten iFinder, ein Multi-Agenten-System, das große Sprachmodelle (LLMs) nutzt, um die Entdeckung von iTrue-bezogenen Schwachstellen zu automatisieren. Das System analysiert Spezifikationen, Implementierungen und Signalisierungsabläufe und erkennt automatisch die Stellen, an denen fehlende Prüfungen den Weg für fehlerhafte oder nicht autorisierte Nachrichten ebnen. Die Methode ermöglichte eine präzise Kartierung der Kontexte, in denen das implizite Vertrauen zu einer ausnutzbaren Schwachstelle wird.
Zwei Angriffsszenarien: Vom Absturz der Steuerung bis zum Sitzungsdiebstahl
Die Auswirkungen sind erheblich. Die Forscher demonstrierten zwei Hauptangriffsklassen, beide mit mittlerem Schwierigkeitsgrad für einen Angreifer, der interne Schnittstellen erreichen kann – ein Ziel, das durch falsche Cloud-Konfigurationen oder bösartige, mit dem Netz verbundene Endgeräte erleichtert wird.
- Denial of Service: Das Senden fehlerhafter GTPv2-C-Nachrichten an die Serving Gateway Control Plane (SGW-C) führt zu deren Absturz, unterbricht die Sitzungsverwaltung und macht die Dienste unverfügbar.
- Sitzungs-Hijacking: Ein Angreifer kann eine gefälschte PFCP Session Modification Request einschleusen. Die User Plane Function (UPF) interpretiert sie als legitim und priorisiert bösartige Weiterleitungsregeln. Der Uplink-Verkehr des Opfers wird so zum Angreifer umgeleitet, was ein vollständiges Abhören ermöglicht.
In einigen Fällen verbreiten sich die aus 4G geerbten Schwachstellen direkt auf 5G-Netze, da die Architektur Teile des Core und dieselben Signalisierungsprinzipien wiederverwendet.
Keine sofortigen Patches: Ein architektonisches Umdenken ist erforderlich
Das Paper veröffentlicht keine punktuellen Fixes. Die vorgeschlagene strukturelle Minderung zielt darauf ab, das Konzept des impliziten Vertrauens zwischen Netzfunktionen vollständig zu beseitigen, indem für jede eingehende Nachricht obligatorische Prüfungen von Format, Semantik und Ressourcenverfügbarkeit erzwungen werden. Hinzu kommen eine strengere Segmentierung des Kernnetzes und das Härten der Cloud-Konfigurationen – zwei Maßnahmen, um unbefugten Zugriff auf die Signalisierungsschnittstellen zu verhindern.
Für Betreiber und Entwickler der Open-Source-Implementierungen ist die Botschaft klar: Die Validierung von GTP- und PFCP-Nachrichten muss grundlegend überdacht werden. Bis offizielle Updates verfügbar sind, können Betreiber von Netzen auf Basis von Open5GS, free5GC oder anderen betroffenen Stacks das Risiko reduzieren, indem sie die Netzwerkrichtlinien verstärken, die Erreichbarkeit interner Schnittstellen einschränken und die Signalisierungsflüsse aktiv überwachen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




