CISA zieht kritische Warnung zu Mendix Runtime zurück: Siemens findet keine Schwachstelle
CISA stuft Siemens Mendix Runtime nach erneuter Prüfung als nicht betroffen ein. CVE-2026-7891 wurde abgelehnt, ein Patch ist nicht erforderlich.
Illustration mit KI erzeugt
CISA hat eine Warnmeldung zu Siemens Mendix Runtime für industrielle Steuerungssysteme zurückgezogen. Eine neue Untersuchung ergab, dass es sich bei dem gemeldeten Verhalten um eine vorgesehene Plattformkonfiguration und nicht um eine Sicherheitslücke handelte.
Laut einer Aktualisierung der Behörde vom 24. September 2026 zog Siemens die zugehörige ProductCERT-Warnmeldung SSA-814963 zurück und lehnte CVE-2026-7891 ab. Der aktuelle Produktstatus lautet nicht betroffen.
Der Warnmeldung sind zwar weiterhin kritische CVSS-Bewertungen und eine frühere Einstufung als Schwachstelle zu entnehmen. Diese Angaben beziehen sich jedoch auf einen inzwischen zurückgezogenen Bericht. Sie sind kein Beleg für eine bestätigte, ausnutzbare Schwachstelle in Mendix Runtime.
Neue Untersuchung: Geschützte Daten waren nicht offengelegt
Im ursprünglichen Bericht wurde das Verhalten als CWE-277 – unsichere geerbte Berechtigungen – eingestuft. Eine solche Klassifizierung deutet normalerweise darauf hin, dass von einem anderen Objekt oder einer anderen Konfiguration übernommene Berechtigungen Zugriff über den von einer Anwendung vorgesehenen Umfang hinaus ermöglichen könnten.
Siemens kam bei der erneuten Untersuchung zu einem anderen Ergebnis. Das beobachtete Verhalten war ein vorgesehener Bestandteil der Plattformkonfiguration und legte das geschützte, anwendungsspezifische Attribut, um das es in dem Bericht ging, nicht offen.
Damit entfällt die Grundlage, das Verhalten als Schwachstelle einzustufen. Siemens zog daher SSA-814963 zurück; der CVE-Eintrag wurde abgelehnt, statt als bestätigtes Problem bestehen zu bleiben.
Auch der Eintrag in der National Vulnerability Database nennt unabhängig davon dieselbe Begründung für die Ablehnung. Die NVD liefert weder eine zusätzliche Schweregradbewertung noch Angaben zu betroffenen Versionen oder andere technische Belege, die dem Rückzug widersprechen.
Die aktualisierte CISA-Warnmeldung stuft das Siemens-Produkt folglich als nicht betroffen ein. Für das abgelehnte Problem ist kein spezifischer Sicherheitspatch erforderlich.
Der Eintrag für alle Versionen bedeutet nicht, dass jede Version betroffen ist
Die Warnmeldung enthält einen scheinbaren Widerspruch, der bei Anlagenverantwortlichen und Teams für das Schwachstellenmanagement zu Verwirrung führen könnte.
In der Zusammenfassung ist Siemens Mendix Runtime weiterhin dem Versionsausdruck vers:all/* und CVE-2026-7891 zugeordnet. Im detaillierten Produkteintrag wird das Produkt jedoch als not_affected gekennzeichnet; außerdem wird dort erklärt, dass der CVE abgelehnt wurde.
Der Selektor vers:all/* darf daher nicht als Bestätigung verstanden werden, dass jede Version von Mendix Runtime eine kritische Schwachstelle enthält. Im aktuellen Eintrag handelt es sich um eine verbleibende Bereichsangabe aus dem zurückgezogenen Bericht.
Es wurden keine betroffenen Versionen von Mendix Runtime identifiziert. Genauer gesagt erklärt die Warnmeldung, dass der gemeldete verwundbare Code nicht vorhanden ist, statt Versionen zu nennen, die aktualisiert werden müssen.
Diese Unterscheidung ist für automatisierte Schwachstellenscanner und Systeme zur Softwarezusammensetzung wichtig. Tools, die nur die CVE-Kennung, den Produktnamen, den Versionsselektor oder den früheren CVSS-Wert verarbeiten, könnten weiterhin Fehlalarme erzeugen, wenn sie die Ablehnung und den Produktstatus nicht ebenfalls berücksichtigen.
Sicherheitsteams sollten ihre lokalen Einträge entsprechend aktualisieren. Vor Notfall-Patches, einer Isolierung oder einer Betriebsunterbrechung sollte geprüft werden, ob ein Alarm zu CVE-2026-7891 noch dem aktuellen Status entspricht.
Kritische Bewertungen sind weiterhin sichtbar, beschreiben aber keine gültige Schwachstelle mehr
In der Warnmeldung ist weiterhin ein CVSS-v3.1-Wert von 9,1 mit der Einstufung „Kritisch“ aufgeführt. Der zugehörige Vektor lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Außerdem ist dort weiterhin ein CVSS-v4.0-Wert von 9,1 aufgeführt, ebenfalls mit der Einstufung „Kritisch“:
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Diese Kennzahlen standen für die möglichen Folgen, die dem ursprünglichen Bericht zugeschrieben wurden. Sie sollten nicht dazu herangezogen werden, die spätere technische Feststellung zu übergehen, dass das geschützte Attribut nicht offengelegt wurde.
Die Bewertungen beschreiben also ein hypothetisches Problem, wie es zunächst eingeschätzt wurde, nicht den aktuellen Sicherheitsstatus von Mendix Runtime. Maßgeblich sind die Ablehnung des CVE und die Einstufung als not_affected.
CISA erklärte außerdem, dass keine Berichte über eine öffentliche Ausnutzung vorlägen, die gezielt das gemeldete Verhalten betraf. Siemens ProductCERT wurde als Stelle genannt, die den ursprünglichen Schwachstellenbericht bei der Behörde eingereicht hatte.
Zu diesem Problem wurden keine Kompromittierungsindikatoren veröffentlicht. Das entspricht sowohl dem Ausbleiben gemeldeter Ausnutzung als auch der Schlussfolgerung, dass die vermutete Schwachstelle nicht wie beschrieben existierte.
Aus den verfügbaren Informationen geht nicht hervor, dass CVE-2026-7891 in den Katalog der bekannten ausgenutzten Schwachstellen von CISA (Known Exploited Vulnerabilities, KEV) aufgenommen wurde. Ein Aufnahmedatum oder eine Behebungsfrist für den KEV-Katalog ist nicht angegeben.
Die Warnmeldung wurde in mehreren Schritten aktualisiert
Aus dem Änderungsverlauf von CISA geht hervor, wie sich der Bericht von der Veröffentlichung bis zum Rückzug entwickelte:
- 14. Juli 2026: Erstveröffentlichung.
- 28. Juli 2026: Erneute Veröffentlichung der Siemens-ProductCERT-Warnmeldung
SSA-814963. - 22. September 2026: CISA zog die Warnmeldung nach Ablehnung des CVE zurück.
- 24. September 2026: In Aktualisierung A wurde erläutert, dass CISA nach dem Rückzug von
SSA-814963durch Siemens und der Ablehnung vonCVE-2026-7891tätig wurde.
Die letzte Aktualisierung ist besonders wichtig, weil sie nicht nur den Schweregrad herabsetzt oder den Bereich betroffener Versionen eingrenzt. Sie zieht den Schwachstellenverdacht selbst zurück.
In der Warnmeldung wurde die kritische Fertigungsindustrie als relevanter Sektor genannt; außerdem verwies sie auf den weltweiten Einsatz und den Unternehmenssitz von Siemens in Deutschland. Diese Angaben erklären, warum der ursprüngliche Bericht Aufmerksamkeit im Bereich der industriellen Sicherheit erhielt. Sie ändern jedoch nichts am Ergebnis der erneuten Untersuchung.
Anlagenverantwortliche sollten Einträge korrigieren, statt nach einem Patch zu suchen
Unternehmen, die Mendix Runtime einsetzen, müssen keinen spezifischen Patch für CVE-2026-7891 installieren. Entscheidend ist, zu verhindern, dass veraltete Daten unnötige Reaktionen auf Sicherheitsvorfälle auslösen.
Verantwortliche sollten Schwachstellenmanagement-Plattformen, interne Ticketsysteme, Risikoregister und Scanner-Ergebnisse auf Einträge prüfen, die auf dem früheren Status der Warnmeldung beruhen. Die Datensätze sollten wiedergeben, dass der CVE abgelehnt wurde und das Produkt nicht betroffen ist.
Teams sollten die weiterhin angezeigten Bewertungen von 9,1 außerdem nicht als aktuelle Risikoeinstufung behandeln. Wenn Automatisierung abgelehnte CVEs nicht korrekt verarbeitet, müssen Administratoren den Befund möglicherweise manuell unterdrücken oder entsprechend kennzeichnen.
Da der gemeldete verwundbare Code nicht vorhanden ist, wurde keine Abhilfemaßnahme vorgeschrieben. Ebenso gibt es für dieses Problem keine spezifischen Protokolle, Netzwerksignaturen oder schädlichen Artefakte, nach denen gesucht werden müsste.
Wenn ein Unternehmen verdächtige Aktivitäten im Zusammenhang mit einer Mendix-Umgebung beobachtet, sollte es diese dennoch nach den üblichen Verfahren zur Reaktion auf Sicherheitsvorfälle untersuchen. Solche Aktivitäten sollten nicht automatisch diesem abgelehnten CVE zugeschrieben werden.
Allgemeine Schutzmaßnahmen für industrielle Netzwerke gelten weiterhin
Der Rückzug ändert nichts an den umfassenderen Empfehlungen von Siemens zum Schutz industrieller Umgebungen. Der Netzwerkzugriff auf Geräte sollte durch geeignete Maßnahmen eingeschränkt werden. Systeme sollten in geschützten IT-Umgebungen betrieben und gemäß den Produkthandbüchern sowie den Richtlinien für industrielle Sicherheit konfiguriert werden.
CISA empfiehlt, Geräte und Netzwerke von Steuerungssystemen möglichst nicht direkt mit dem öffentlichen Internet zu verbinden. Steuerungsnetze und Geräte mit Fernzugriff sollten hinter Firewalls liegen und von Unternehmensnetzen getrennt bleiben.
Wenn Fernzugriff betrieblich erforderlich ist, sollten Unternehmen sicherere Verfahren wie VPNs einsetzen und die zugehörige Software aktuell halten. Ein VPN beseitigt nicht das Risiko, das von Endgeräten ausgeht; die Sicherheit hängt auch von den Geräten ab, die sich darüber verbinden.
Vor der Einführung neuer Schutzmaßnahmen sollten Betreiber eine Auswirkungs- und Risikobewertung durchführen – insbesondere dann, wenn Änderungen die Verfügbarkeit oder Sicherheit beeinträchtigen könnten. Defense-in-Depth und Maßnahmen zur Angriffserkennung bleiben sinnvoll, auch wenn dieser konkrete Bericht zu Mendix Runtime zurückgezogen wurde.
Die zentrale Maßnahme ist jedoch administrativer und nicht technischer Art: CVE-2026-7891 wurde abgelehnt, Mendix Runtime ist als nicht betroffen eingestuft, und die weiterhin im Eintrag aufgeführten kritischen Bewertungen stehen nicht mehr für eine bestätigte Schwachstelle.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
