Schwachstellen in der CPDLC-Kommunikation: gefälschte Nachrichten und Funkverbindungen

Die CISA/CSAF-Meldung icsa-26-219-01 , veröffentlicht am 7. August 2026 , betrifft CPDLC over ATN-B1 – das System für den Datenaustausch zwischen

Schwachstellen in der CPDLC-Kommunikation: gefälschte Nachrichten und Funkverbindungen
Schwachstellen

Illustration mit KI erzeugt

Das ATN-B1-System ermöglicht externe Eingriffe in die Kommunikation

Die CISA/CSAF-Meldung icsa-26-219-01, veröffentlicht am 7. August 2026, betrifft CPDLC over ATN-B1 – das System für den Datenaustausch zwischen Luftfahrzeugen und Flugsicherungsinfrastrukturen.

Die Verbindung nutzt unverschlüsselte und nicht authentifizierte Funkkommunikation. Ein Angreifer kann daher über Funk agieren, ohne direkt ein Bordsystem oder ein terrestrisches Netzwerk kompromittieren zu müssen.

Der angegebene Geltungsbereich umfasst:

  • Produkt: CPDLC over ATN-B1 Vulnerabilities;
  • Standard: Advisory Circular 90-117 Data Link Communications;
  • Version: ATN-B1 CPDLC: vers:all/*;
  • Status: known_affected;
  • Sektor: Verkehrssysteme;
  • Verbreitung: weltweit.

Der Hersteller ist nicht angegeben. Korrigierte oder nicht betroffene Versionen wurden bislang nicht veröffentlicht.

Fünf CVE-Einträge betreffen Authentifizierung und Sitzungsstabilität

Die Schwachstelle CVE-2025-71409 betrifft die fehlende Authentifizierung von Nachrichten des Very High Frequency Data Link. Manipulierte Bodenstationen können CPDLC-Nachrichten einschleusen und dadurch unerwartete oder irreführende Freigaben erzeugen. Dies erhöht das Risiko von Fehlinterpretationen durch die Piloten.

Die Schwachstelle ist als CWE-306 klassifiziert und weist den Schweregrad HIGH mit einem CVSS-3.1-Score von 7.1 auf. Auch der CVSS-4.0-Score beträgt 7.1.

Die Schwachstellen CVE-2025-71410 und CVE-2025-71411 beeinträchtigen hingegen die Verfügbarkeit des Dienstes. Fehlerhafte Unnumbered-Disconnect-(U-DISC-)Nachrichten und manipulierte Aviation-Very-High-Frequency-Link-Control-Frames können CPDLC-Sitzungen beenden. Ein weiterer Typ von Broadcast-Steuerungsframe kann mehrere Luftfahrzeuge gleichzeitig trennen.

Beide Schwachstellen haben den Schweregrad MEDIUM: CVSS 3.1 beträgt 5.3, CVSS 4.0 beträgt 6.0. Sie sind der CWE-770 zugeordnet, die eine Ressourcenallokation ohne ausreichende Begrenzungen oder Schutzmechanismen beschreibt.

Zum selben Komplex gehören außerdem CVE-2025-71412 und CVE-2025-71413. Für diese beiden Kennungen liegen keine technischen Beschreibungen, CWE-Klassifizierungen oder spezifischen CVSS-Metriken vor.

Die Auswirkungen betreffen Piloten und Fluglotsen

Die beschriebenen Angriffe können die Integrität der Kommunikation beeinträchtigen, CPDLC-Funktionen unterbrechen und eine Rückkehr zur Sprachkommunikation erzwingen. Dadurch kann die Arbeitsbelastung der Fluglotsen steigen und die Übermittlung operativer Anweisungen verzögert werden.

Die Auswirkungen werden nicht als unsicherer Zustand der Lufttüchtigkeit beschrieben. Gefälschte Nachrichten, beendete Sitzungen und Verzögerungen bei Freigaben können jedoch die Sicherheitsmargen im Betrieb verringern, insbesondere durch eine eingeschränkte Situationswahrnehmung.

Die Übersichtstabelle bewertet die Schwachstellen insgesamt mit CVSS v3: 7.1. Die Vertraulichkeit wird nicht als wesentliche Auswirkung genannt.

Bislang keine öffentlichen Patches oder Workarounds

Es wurden keine spezifischen Patches, Updates, Workarounds oder sonstigen Gegenmaßnahmen genannt. Damit fallen alle Deployments, die ATN-B1 CPDLC: vers:all/* entsprechen, in den derzeit bekannten betroffenen Bereich.

Betreiber sollten bei den Verantwortlichen für CPDLC-Systeme und ATC-Infrastrukturen prüfen, ob operative Hinweise verfügbar sind. Insbesondere sollten ungewöhnliche Versuche zum Aufbau oder Beenden von Sitzungen, unerwartete CPDLC-Nachrichten sowie gleichzeitige Verbindungsabbrüche bei mehreren Luftfahrzeugen überwacht werden.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →