Vier Schwachstellen in der Monta-Plattform gefährden den Zugang zu Ladestationen und deren Verfügbarkeit
CISA meldet 4 kritische Monta-Schwachstellen (CVSS 9,4): Angreifer können Ladestationen imitieren, Daten stehlen und Ladedienste stören.
Illustration mit KI erzeugt
CISA meldet vier Schwachstellen in Monta monta.app
Vier Schwachstellen in Monta monta.app könnten es Angreifern ermöglichen, Ladestationen zu imitieren, auf sensible Daten zuzugreifen, nicht autorisierte Aktionen auszuführen oder Ladedienste zu stören. Darauf weist ein am 1. Oktober 2026 veröffentlichter Sicherheitshinweis der CISA hin.
Im Hinweis ICSA-26-274-02 führt die CISA Monta monta.app: vers:all/* als known_affected auf. Die Schwachstellen erhalten zusammen einen CVSS-v3-Wert von 9,4. Je nach Schwachstelle und CVSS-Version reichen die Einzelbewertungen von Mittel bis Kritisch.
Die CISA ordnet das Produkt den Sektoren Energie und Verkehr zu und berichtet von weltweiten Installationen. Monta hat seinen Hauptsitz in den Niederlanden.
Ein anonymer Sicherheitsforscher meldete die Schwachstellen der CISA. Zum Zeitpunkt der Veröffentlichung des Hinweises lagen der Behörde nach eigenen Angaben keine Berichte über eine bekannte öffentliche Ausnutzung vor, die gezielt diese Schwachstellen betrifft.
Fehlende WebSocket-Authentifizierung mit der höchsten Bewertung
CVE-2026-95102 betrifft WebSocket-Endpunkte, die Verbindungen nicht ordnungsgemäß authentifizieren. Laut CISA könnten Angreifer dadurch eine Ladestation imitieren, auf sensible Informationen zugreifen oder nicht autorisierte Aktionen ausführen. Da die betroffene Funktion keine Authentifizierung voraussetzt, könnte die Schwachstelle außerdem eine Rechteausweitung ermöglichen und möglicherweise das gesamte System gefährden.
Die CISA stuft das Problem als CWE-306 — Missing Authentication for Critical Function ein. Die Bewertung lautet 9,4 Kritisch nach CVSS 3.1 und 9,3 Kritisch nach CVSS 4.0. Die Vektoren:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Der Eintrag zu CVE-2026-95102 im CVE-Programm wird als RESERVED angezeigt; Angaben sollen von der zuständigen CNA ergänzt werden. Der Sicherheitshinweis der CISA enthält die technische Beschreibung sowie Informationen zum betroffenen Produkt, zur CWE-Kategorie und zum Schweregrad.
Authentifizierungsfluten und Sitzungsverwaltung bergen unterschiedliche Risiken
CVE-2026-97363 betrifft die WebSocket-API, die die Anzahl der Authentifizierungsanfragen nicht begrenzt. Laut CISA könnte dies DoS-Angriffe oder Brute-Force-Versuche ermöglichen, mit denen sich Angreifer unbefugten Zugriff verschaffen wollen.
Die Schwachstelle ist als CWE-307 — Improper Restriction of Excessive Authentication Attempts klassifiziert. Die Bewertungen: 7,5 Hoch nach CVSS 3.1 und 8,7 Hoch nach CVSS 4.0:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Auf der CVE-Programmseite zu CVE-2026-97363 wurde im bereitgestellten Eintrag eine Lademeldung angezeigt. Die verfügbaren technischen Angaben und Schweregradinformationen finden sich im Sicherheitshinweis der CISA.
Eine andere Schwachstelle, CVE-2026-97212, betrifft die Zuordnung von Sitzungen zu Ladestationskennungen im WebSocket-Backend. Laut CISA sind diese Kennungen vorhersehbar, und mehrere Endpunkte können sich mit derselben Sitzungskennung verbinden. Dadurch könnte sich ein nicht autorisierter Nutzer als eine andere Person anmelden. Auch ein DoS-Angriff wäre möglich, wenn das Backend mit gültigen Sitzungsanfragen überflutet wird.
Die CISA ordnet die Schwachstelle als CWE-613 — Insufficient Session Expiration ein. Sie erhält 7,3 Hoch nach CVSS 3.1 und 6,9 Mittel nach CVSS 4.0:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Es handelt sich um unterschiedliche Schwachstellen mit unterschiedlichen möglichen Folgen. Der Sicherheitshinweis besagt nicht, dass sie bei einem beobachteten Angriff kombiniert wurden.
Kartenplattformen legen Authentifizierungskennungen von Ladestationen offen
CVE-2026-93474 betrifft Authentifizierungskennungen von Ladestationen, die über webbasierte Kartenplattformen öffentlich zugänglich sind. Die CISA kategorisiert die Schwachstelle als CWE-522 — Insufficiently Protected Credentials.
Die Schwachstelle erhält 6,5 Mittel nach CVSS 3.1 und 6,9 Mittel nach CVSS 4.0:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Die Zusammenfassung der CISA warnt vor einer möglichen unbefugten administrativen Kontrolle über verwundbare Ladestationen oder vor einer Störung der Ladedienste durch DoS-Angriffe. Der Sicherheitshinweis beschreibt die Schwachstellen einzeln und berichtet nicht von einer gemeinsamen Angriffskette.
Monta verweist auf Authentifizierungs- und Verbindungskontrollen
Monta teilte der CISA mit, dass das Unternehmen authentifizierte Verbindungen im gesamten Netzwerk ausbaut und den nicht authentifizierten Zugriff schrittweise zurückfährt. Monta unterstützt OCPP 1.6 Security Profile 2, das HTTP Basic Authentication over TLS verwendet, und empfiehlt Betreibern, diese Funktion zu aktivieren.
Nach Angaben des Unternehmens hat Monta außerdem eine Ratenbegrenzung auf WebSocket-Ebene sowie eine automatische Drosselung von Verbindungen eingeführt. Die Plattform erkenne und blockiere missbräuchliche Muster wie häufige Verbindungsneuaufbauten, Brute-Force-Versuche mit Stationskennungen und ein übermäßiges Befehlsvolumen.
Bei doppelten Verbindungsversuchen halte sich die Plattform laut Monta an die OCPP-Spezifikation: Eine neue authentifizierte Verbindung ersetzt eine bestehende Sitzung für dieselbe Stationskennung. Dabei handelt es sich um Maßnahmen, die das Unternehmen gemeldet hat, nicht um eine Bestätigung, dass eine korrigierte Softwareversion verfügbar ist.
Die CISA führt alle Versionen, vers:all/*, als betroffen auf. Der Sicherheitshinweis nennt weder eine korrigierte Version noch einen Patch.
CISA rät, die Angriffsfläche zu verringern und Änderungen zu prüfen
Die CISA empfiehlt, die Netzwerkexposition von Geräten in Steuerungssystemen zu begrenzen und sowohl Steuerungsnetze als auch entfernte Geräte durch Firewalls zu schützen und von Unternehmensnetzen zu trennen. Ist ein Fernzugriff erforderlich, rät sie zu sichereren Methoden wie VPNs. Zugleich weist die CISA darauf hin, dass auch VPNs Schwachstellen aufweisen können. Sie sollten daher aktuell gehalten werden und bieten nur so viel Sicherheit wie die Geräte, die über sie verbunden sind.
Vor der Einführung von Schutzmaßnahmen sollten Organisationen laut CISA eine Auswirkungsanalyse und eine Risikobewertung durchführen. Bei Verdacht auf böswillige Aktivitäten empfiehlt die Behörde, die etablierten internen Verfahren zu befolgen und die Erkenntnisse der CISA zu melden, damit diese erfasst und abgeglichen werden können.
Die von Monta beschriebenen Verhaltensmuster, die ihre Schutzmaßnahmen erkennen, können Betreibern dabei helfen, WebSocket-Verbindungen gezielt zu überwachen. Dazu zählen häufige Verbindungsneuaufbauten, Brute-Force-Muster mit Stationskennungen und ein übermäßiges Befehlsvolumen. Der Sicherheitshinweis enthält keine konkreten Indikatoren wie IP-Adressen, Domains oder Datei-Hashes.
Die CISA verweist außerdem auf ihre Sicherheitspraktiken für ICS und ihre Empfehlungen zur tiefengestaffelten Verteidigung. Zu den empfohlenen Lektüren gehört das Fachpapier ICS-TIP-12-146-01B mit dem Titel Targeted Cyber Intrusion Detection and Mitigation Strategies.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCVE Program
- PrimärquelleCVE Program
- CISA Advisories




