Acrisure KARR BT und DR-100: Bluetooth-Schwachstelle ermöglicht unbefugte Fahrzeugbefehle
Bluetooth-Schwachstelle in Acrisure KARR BT und DR-100 ermöglicht unbefugte Fahrzeugbefehle. Details zu CVE-2026-18411 und Schutzmaßnahmen.
Illustration mit KI erzeugt
Schwerwiegende Schwachstelle in Acrisure-Systemen
CISA veröffentlichte am 4. August 2026 eine Warnung zur Schwachstelle CVE-2026-18411, die in den Acrisure-Produkten KARR BT und DR-100 vorhanden ist.
Das Problem wird durch einen fest kodierten und gemeinsam verwendeten kryptografischen Schlüssel verursacht. Ein Angreifer in ausreichender Nähe zum Gerät kann die Schwachstelle über Bluetooth ausnutzen, um unbefugte Befehle an die Fahrzeugsysteme zu senden.
Betroffen sind Firmwareversionen vor July_20_2026. Die Produkte werden weltweit im Bereich der Transportsysteme eingesetzt.
Mögliche Auswirkungen auf Fahrzeuge
Die Schwachstelle kann die Integrität und Verfügbarkeit der von den Geräten gesteuerten Funktionen beeinträchtigen. Zu den potenziell ausführbaren Aktionen gehören das Entriegeln der Türen und das Stilllegen des Motors.
CISA bewertet die Schwachstelle mit einem CVSS-3.1-Score von 8.1 und einem CVSS-4.0-Score von 7.2. Beide Werte entsprechen einem hohen Schweregrad. Die Warnung weist hingegen keine direkten Auswirkungen auf die Vertraulichkeit von Daten aus.
Laut CISA liegen keine Hinweise auf eine öffentliche, gezielte Ausnutzung der Schwachstelle vor.
Aktualisierung und Risikobegrenzung
Die wichtigste Maßnahme besteht darin, KARR BT und DR-100 auf eine nicht betroffene Firmware zu aktualisieren. Organisationen sollten außerdem die Exponierung der Geräte reduzieren und nicht erforderliche Bluetooth-Zugriffe unterbinden.
Um eine mögliche Ausbreitung auf andere Systeme zu begrenzen, empfiehlt CISA:
- Steuerungsnetzwerke mithilfe von Firewalls und Netzwerksegmentierung von Unternehmensnetzwerken zu trennen;
- Fernzugriffe abzusichern und bei Bedarf aktuelle VPN-Lösungen zu verwenden;
- Auswirkungen und Risiken des Updates vorab zu bewerten;
- ungewöhnliche Aktivitäten zu überwachen;
- Sicherheitsvorfälle gemäß den internen Verfahren und an CISA zu melden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




