Acrisure KARR BT und DR-100: Bluetooth-Schwachstelle ermöglicht unbefugte Fahrzeugbefehle

Bluetooth-Schwachstelle in Acrisure KARR BT und DR-100 ermöglicht unbefugte Fahrzeugbefehle. Details zu CVE-2026-18411 und Schutzmaßnahmen.

Acrisure KARR BT und DR-100: Bluetooth-Schwachstelle ermöglicht unbefugte Fahrzeugbefehle
Schwachstellen

Illustration mit KI erzeugt

Schwerwiegende Schwachstelle in Acrisure-Systemen

CISA veröffentlichte am 4. August 2026 eine Warnung zur Schwachstelle CVE-2026-18411, die in den Acrisure-Produkten KARR BT und DR-100 vorhanden ist.

Das Problem wird durch einen fest kodierten und gemeinsam verwendeten kryptografischen Schlüssel verursacht. Ein Angreifer in ausreichender Nähe zum Gerät kann die Schwachstelle über Bluetooth ausnutzen, um unbefugte Befehle an die Fahrzeugsysteme zu senden.

Betroffen sind Firmwareversionen vor July_20_2026. Die Produkte werden weltweit im Bereich der Transportsysteme eingesetzt.

Mögliche Auswirkungen auf Fahrzeuge

Die Schwachstelle kann die Integrität und Verfügbarkeit der von den Geräten gesteuerten Funktionen beeinträchtigen. Zu den potenziell ausführbaren Aktionen gehören das Entriegeln der Türen und das Stilllegen des Motors.

CISA bewertet die Schwachstelle mit einem CVSS-3.1-Score von 8.1 und einem CVSS-4.0-Score von 7.2. Beide Werte entsprechen einem hohen Schweregrad. Die Warnung weist hingegen keine direkten Auswirkungen auf die Vertraulichkeit von Daten aus.

Laut CISA liegen keine Hinweise auf eine öffentliche, gezielte Ausnutzung der Schwachstelle vor.

Aktualisierung und Risikobegrenzung

Die wichtigste Maßnahme besteht darin, KARR BT und DR-100 auf eine nicht betroffene Firmware zu aktualisieren. Organisationen sollten außerdem die Exponierung der Geräte reduzieren und nicht erforderliche Bluetooth-Zugriffe unterbinden.

Um eine mögliche Ausbreitung auf andere Systeme zu begrenzen, empfiehlt CISA:

  • Steuerungsnetzwerke mithilfe von Firewalls und Netzwerksegmentierung von Unternehmensnetzwerken zu trennen;
  • Fernzugriffe abzusichern und bei Bedarf aktuelle VPN-Lösungen zu verwenden;
  • Auswirkungen und Risiken des Updates vorab zu bewerten;
  • ungewöhnliche Aktivitäten zu überwachen;
  • Sicherheitsvorfälle gemäß den internen Verfahren und an CISA zu melden.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →