CrushFTP Zero-Day: Hacker nutzen Sicherheitslücke aus, um Server zu übernehmen
Sicherheitsforscher von watchTowr Labs haben eine Sicherheitslücke entdeckt, die es Hackern ermöglicht, über die Weboberfläche von CrushFTP Administratorrechte zu erlangen.

03. September 2025, 10:21 Uhr · Quelle: Pressebox
Eine kritische Sicherheitslücke in CrushFTP wird von Hackern ausgenutzt, um Server zu übernehmen. Die Forscher von watchTowr Labs decken den Ablauf der Angriffe auf, die Tausende Systeme bedrohen. (45 Wörter)

Neustadt an der Weinstraße, 03.09.2025 (PresseBox) - CrushFTP ist ein weit verbreiteter Dateiübertragungsserver und steht derzeit im Visier von Hackern. Sie nutzen eine Zero-Day-Sicherheitslücke, die unter der Nummer CVE-2025-54309 erfasst wurde, wie das Cybersicherheitsunternehmen watchTowr Labs berichtet. Die Sicherheitslücke wurde bereits am 22. Juli 2025 in den CISA Known Exploited Vulnerabilities Catalogue aufgenommen, wodurch ihr kritischer Status bestätigt wurde.

Die Untersuchung von watchTowr Labs ergab, dass über 30.000 Online-Instanzen der Software anfällig für die derzeit laufenden Angriffe sein könnten. In einer offiziellen Erklärung bestätigte CrushFTP, dass die Schwachstelle bereits seit dem 18. Juli 2025 in freier Wildbahn ausgenutzt worden war. Das Unternehmen betonte zugleich, dass die Schwachstelle in den aktuellen Softwareversionen bereits geschlossen sei. Offenbar hatten Hacker herausgefunden, wie sich der Fehler ausnutzen lässt, nachdem das Unternehmen kürzlich eine Codeänderung zur Behebung eines anderen Problems vorgenommen und dabei unbeabsichtigt die Lücke für Angreifer offengelegt hatte.

Entdeckt wurden die Angriffe durch die Nutzung des hauseigenen Honeypot-Netzwerks von watchTowr Labs. Durch einen speziellen Sensor für CrushFTP konnten die Sicherheitsforscher auch den Ablauf der Attacke genau nachverfolgen, denn dieser schlug sofort Alarm, wenn er von den Hackern überwunden wurde. Die Analyse des Netzwerkverkehrs ergab ein eindeutiges Muster: Zwei ähnliche HTTP-Anfragen wurden in schneller Folge gesendet und über 1.000-mal wiederholt. Der wesentliche Unterschied zwischen den beiden Anfragen lag in ihren Headern.

Die erste Anfrage enthielt einen Header, der auf den internen Administrator-Benutzer „crushadmin“ verwies, während die zweite Anfrage keinen solchen Header enthielt. Dieses Verhalten deutete auf eine Race Condition hin, die auftritt, wenn zwei Aufgaben um Ressourcen konkurrieren und das Ergebnis davon abhängt, welche Aufgabe zuerst abgeschlossen wird. In diesem Fall wurden die beiden Anfragen gleichzeitig verarbeitet. Wenn die Anfragen in einer bestimmten Reihenfolge eingingen, konnte die zweite Anfrage die erste ausnutzen und ohne ordnungsgemäße Authentifizierung als Benutzer „crushadmin“ ausgeführt werden, da der Server den Angreifer für einen Administrator hielt. So konnten die Hacker die Authentifizierung umgehen und die vollständige Kontrolle über den Server übernehmen, sensible Dateien abrufen und erheblichen Schaden anrichten.

Der Angriff erfolgt über die Webschnittstelle der Software in Versionen vor CrushFTP v10.8.5 und CrushFTP v11.3.4_23. Unternehmenskunden, die eine DMZ-CrushFTP-Instanz zur Isolierung ihres Hauptservers verwenden, sind vermutlich nicht betroffen.

Um ihre Ergebnisse zu bestätigen, haben die Sicherheitsforscher ein eigenes Skript erstellt, um den Angriff zu replizieren und konnten so erfolgreich ein neues Administratorkonto auf einer anfälligen Instanz erstellen.

Den Erkenntnissen der Sicherheitsforscher zufolge haben die Entwickler von CrushFTP das Problem mittlerweile durch Updates behoben – ohne jedoch eine Warnung an die Nutzer herauszugeben. Viele Nutzer sind also weiterhin dem Risiko eines Angriffs ausgesetzt, wenn sie das Update noch nicht durchgeführt haben. Angesichts der Tatsache, dass Hacker die Sicherheitslücke aktiv ausnutzen, eigentlich ein Unding. Das zeigt einmal mehr, wie wichtig es ist, jedes einzelne Update zeitnah durchzuführen, denn oft spielt sich im Hintergrund mehr ab, als die Nutzer wissen.

Internet / Cybersecurity / Hacking / CrushFTP / Zero-Day
[pressebox.de] · 03.09.2025 · 10:21 Uhr
[0 Kommentare]
Die rasante Entwicklung des Cloud-Computings hat die Arbeitsweise von Unternehmen grundlegend verändert und Cloud-Expertise zu einer der gefragtesten Kompetenzen auf dem heutigen Arbeitsmarkt gemacht. Microsoft Azure als eine der führenden Cloud-Plattformen bietet eine Vielzahl von Zertifizierungen, die die Fähigkeit einer Person nachweisen, Cloud- […] (00)
vor 4 Minuten
Viktor Orban und Aleksandar Vucic
Belgrad/Budapest (dpa) - Nachdem Serbien den Fund von Sprengstoff an einer Gas-Pipeline nach Ungarn gemeldet hat, richtet der ungarische Regierungschef Viktor Orban den Verdacht auf die Ukraine. Orban und sein Außenminister ließen nach einer Sondersitzung des nationalen Verteidigungsrats in Budapest durchblicken, dass sie die Ukraine verdächtigen, einen […] (00)
vor 5 Minuten
Patrice Aminati
(BANG) - Patrice Aminati gibt ein trauriges Gesundheits-Update. Die Influencerin erhielt vor über drei Jahren eine schlimme Diagnose: Sie leidet an schwarzem Hautkrebs. Seit einiger Zeit wird sie palliativ behandelt – die Krankheit gilt nicht mehr als heilbar. Nun macht die 30-Jährige beunruhigende Neuigkeiten öffentlich: Sie befindet sich […] (01)
vor 6 Stunden
Review: Timekettle W4 Pro AI Interpreter Earbuds im Test
Die Zukunft der Sprachkommunikation ist da! Timekettle W4 Pro AI Interpreter Earbuds 2026 – Mein neuer täglicher Begleiter für Business, Reisen und internationale Gespräche. Nachdem ich die Timekettle W4 Pro AI Interpreter Earbuds 2026 seit Mitte Februar 2026 intensiv im Alltag getestet habe – auf Geschäftsreisen in Spanien und Frankreich, bei mehreren […] (00)
vor 22 Stunden
Ghost Master: Resurrection im Test: Spuken wie früher?
Ghost Master: Resurrection ist ein Remake des Originals aus 2003. Ich habe als Kind das Spiel gesuchtet und es war einfach großartig, die CD besitze ich heute noch. 2021 wurde es dann auch auf Steam veröffentlicht und war ohne Probleme spielbar. Jetzt wurde aber mit Ghost Master: Resurrection eine erweiterte Neuauflage des Spiels veröffentlicht. Es […] (00)
vor 20 Stunden
«plan b»: Neue Ideen gegen die Wohnungsnot
Die ZDF-Doku zeigt, wie kreative Konzepte den angespannten Wohnungsmarkt entlasten sollen. Am Sonntag, 3. Mai 2026, um 15.30 Uhr widmet sich die ZDF-Reihe plan B einem der drängendsten Probleme in Deutschland: der Wohnungsnot. Die Ausgabe „Gesucht? Gefunden! Schluss mit der Wohnungsnot“ ist bereits seit dem 29. April im Streaming verfügbar. Die Dokumentation von Brianna Lache macht deutlich, […] (00)
vor 5 Stunden
1. FC Union Berlin - FC St. Pauli
Berlin (dpa) - Der 1. FC Union Berlin hat den FC St. Pauli im Abstiegskampf der Bundesliga auf Distanz gehalten. Im Stadion An der Alten Försterei trennten sich der Hauptstadtclub und die Hamburger 1: 1 (0: 1). Bei sechs noch ausstehenden Spielen bleibt Unions Vorsprung auf die Kiezkicker auf dem Relegationsplatz 16 so bei komfortablen sieben Punkten. […] (00)
vor 50 Minuten
Chinas Wirtschaft im Aufwind: BIP-Wachstum überrascht Analysten positiv
Überraschend starkes Wachstum in Chinas Wirtschaft Die chinesische Wirtschaft hat im aktuellen Quartal ein deutlich stärkeres Wachstum als von Analysten erwartet verzeichnet. Das Bruttoinlandsprodukt ist um 5,3 Prozent im Jahresvergleich gewachsen und übertrifft damit die Konsenserwartung von 4,8 Prozent erheblich. Diese positiven Daten deuten darauf […] (00)
vor 54 Minuten
 
Diabetes: Wenn der Blutzucker aus dem Gleichgewicht gerät
Höchst i. Odw., 05.04.2026 (lifePR) - Diabetes mellitus gehört zu den großen […] (00)
Grüne Klimaanlagen
München, 04.04.2026 (lifePR) - Im Winter gewährleistet eine gute Dämmung der […] (00)
Durchhaltevermögen: Die innere Kraft, die über Erfolg entscheidet
Höchst i. Odw., 04.04.2026 (lifePR) - In einer schnelllebigen Welt voller […] (00)
Satellitenaufnahme des Persischen Golfs
Maskat/Teheran/Berlin (dpa) - Der Iran und der Oman bemühen sich um eine Regelung für die […] (00)
State of Decay 3 meldet sich zurück – Alpha-Playtest startet im Mai mit Koop und Basenbau
Wer gedacht hatte, Undead Labs hätte das Projekt still und leise beerdigt, liegt […] (00)
Borussia Mönchengladbach - 1. FC Heidenheim
Mönchengladbach (dpa) - Mit Pfiffen wurden die Profis von Borussia Mönchengladbach […] (02)
Herzogin Meghan
(BANG) - Herzogin Meghan hat sich bei ihrem 'Suits'-Kollegen gemeldet, nachdem sie […] (00)
Primetime-Check: Samstag, 4. April 2026
Gegen die Casting-Programmierung bei RTL wurde eine ganze Wand an Filmen aufgereiht. Man […] (00)
 
 
Suchbegriff