CrushFTP Zero-Day: Hacker nutzen Sicherheitslücke aus, um Server zu übernehmen
Sicherheitsforscher von watchTowr Labs haben eine Sicherheitslücke entdeckt, die es Hackern ermöglicht, über die Weboberfläche von CrushFTP Administratorrechte zu erlangen.

03. September 2025, 10:21 Uhr · Quelle: Pressebox
Eine kritische Sicherheitslücke in CrushFTP wird von Hackern ausgenutzt, um Server zu übernehmen. Die Forscher von watchTowr Labs decken den Ablauf der Angriffe auf, die Tausende Systeme bedrohen. (45 Wörter)

Neustadt an der Weinstraße, 03.09.2025 (PresseBox) - CrushFTP ist ein weit verbreiteter Dateiübertragungsserver und steht derzeit im Visier von Hackern. Sie nutzen eine Zero-Day-Sicherheitslücke, die unter der Nummer CVE-2025-54309 erfasst wurde, wie das Cybersicherheitsunternehmen watchTowr Labs berichtet. Die Sicherheitslücke wurde bereits am 22. Juli 2025 in den CISA Known Exploited Vulnerabilities Catalogue aufgenommen, wodurch ihr kritischer Status bestätigt wurde.

Die Untersuchung von watchTowr Labs ergab, dass über 30.000 Online-Instanzen der Software anfällig für die derzeit laufenden Angriffe sein könnten. In einer offiziellen Erklärung bestätigte CrushFTP, dass die Schwachstelle bereits seit dem 18. Juli 2025 in freier Wildbahn ausgenutzt worden war. Das Unternehmen betonte zugleich, dass die Schwachstelle in den aktuellen Softwareversionen bereits geschlossen sei. Offenbar hatten Hacker herausgefunden, wie sich der Fehler ausnutzen lässt, nachdem das Unternehmen kürzlich eine Codeänderung zur Behebung eines anderen Problems vorgenommen und dabei unbeabsichtigt die Lücke für Angreifer offengelegt hatte.

Entdeckt wurden die Angriffe durch die Nutzung des hauseigenen Honeypot-Netzwerks von watchTowr Labs. Durch einen speziellen Sensor für CrushFTP konnten die Sicherheitsforscher auch den Ablauf der Attacke genau nachverfolgen, denn dieser schlug sofort Alarm, wenn er von den Hackern überwunden wurde. Die Analyse des Netzwerkverkehrs ergab ein eindeutiges Muster: Zwei ähnliche HTTP-Anfragen wurden in schneller Folge gesendet und über 1.000-mal wiederholt. Der wesentliche Unterschied zwischen den beiden Anfragen lag in ihren Headern.

Die erste Anfrage enthielt einen Header, der auf den internen Administrator-Benutzer „crushadmin“ verwies, während die zweite Anfrage keinen solchen Header enthielt. Dieses Verhalten deutete auf eine Race Condition hin, die auftritt, wenn zwei Aufgaben um Ressourcen konkurrieren und das Ergebnis davon abhängt, welche Aufgabe zuerst abgeschlossen wird. In diesem Fall wurden die beiden Anfragen gleichzeitig verarbeitet. Wenn die Anfragen in einer bestimmten Reihenfolge eingingen, konnte die zweite Anfrage die erste ausnutzen und ohne ordnungsgemäße Authentifizierung als Benutzer „crushadmin“ ausgeführt werden, da der Server den Angreifer für einen Administrator hielt. So konnten die Hacker die Authentifizierung umgehen und die vollständige Kontrolle über den Server übernehmen, sensible Dateien abrufen und erheblichen Schaden anrichten.

Der Angriff erfolgt über die Webschnittstelle der Software in Versionen vor CrushFTP v10.8.5 und CrushFTP v11.3.4_23. Unternehmenskunden, die eine DMZ-CrushFTP-Instanz zur Isolierung ihres Hauptservers verwenden, sind vermutlich nicht betroffen.

Um ihre Ergebnisse zu bestätigen, haben die Sicherheitsforscher ein eigenes Skript erstellt, um den Angriff zu replizieren und konnten so erfolgreich ein neues Administratorkonto auf einer anfälligen Instanz erstellen.

Den Erkenntnissen der Sicherheitsforscher zufolge haben die Entwickler von CrushFTP das Problem mittlerweile durch Updates behoben – ohne jedoch eine Warnung an die Nutzer herauszugeben. Viele Nutzer sind also weiterhin dem Risiko eines Angriffs ausgesetzt, wenn sie das Update noch nicht durchgeführt haben. Angesichts der Tatsache, dass Hacker die Sicherheitslücke aktiv ausnutzen, eigentlich ein Unding. Das zeigt einmal mehr, wie wichtig es ist, jedes einzelne Update zeitnah durchzuführen, denn oft spielt sich im Hintergrund mehr ab, als die Nutzer wissen.

Internet / Cybersecurity / Hacking / CrushFTP / Zero-Day
[pressebox.de] · 03.09.2025 · 10:21 Uhr
[0 Kommentare]
Latino-Domains: Der Countdown  läuft
Koeln, 06.06.2026 (PresseBox) - Die Einführung der Latino-Domains erreicht ihre entscheidende Phase. Nach einer mehrwöchigen Sunrise-Periode, in der Inhaber eingetragener Marken ihre Kennzeichen bevorzugt sichern konnten, öffnet sich die neue Domainendung am 12. Juni 2026 für die breite Öffentlichkeit. Damit beginnt ein neues Kapitel für Unternehmen, Organisationen und […] (00)
vor 21 Stunden
Berliner Stadtreinigung im Einsatz (Archiv)
Berlin - Berlins Grünen-Spitzenkandidat Werner Graf hat eine Sauberkeitsoffensive für die Hauptstadt angekündigt. "Diese Stadt ist zu dreckig", sagte er der "Welt" (Montagsausgabe). Als erste Maßnahme nach einem Wahlsieg würde er einen Leitungsstab zum Thema Sauberkeit im Roten Rathaus einrichten. Seit Corona werde der öffentliche Raum zunehmend nicht […] (01)
vor 29 Minuten
Nach dem Ende ihrer Ehe mit Fußballstar Thomas Müller richtet Lisa Müller den Blick offenbar konsequent nach vorn.
(BANG) - Nach dem Ende ihrer Ehe mit Fußballstar Thomas Müller richtet Lisa Müller den Blick offenbar konsequent nach vorn. Statt sich in öffentlichen Diskussionen über die Trennung zu verlieren, konzentriert sich die Dressurreiterin auf ihre Zukunft. Und dabei soll es nun vor allem um Beruf, Sport, Selbstliebe und persönlicher Weiterentwicklung gehen. […] (00)
vor 23 Stunden
Signify – Die Immersion spielt eine zentrale Rolle
Statt in der Kneipe oder dem Stadion verfolgen Sportfans Live-Sportereignisse am liebsten zuhause. Das zeigt eine umfangreiche Befragung, die von Signify, dem Weltmarktführer für Beleuchtung, vor Kurzem in Auftrag gegeben wurde. Demnach bevorzugen satte 80 Prozent der Befragten das Sofa zuhause oder von Freund*innen gegenüber anderen Orten. In […] (00)
vor 4 Stunden
EA FC 26 verschenkt Pelé zur WM, aber du musst dich rechtzeitig einloggen
EA Sports FC 26 nutzt die internationale Fußballstimmung für eine große Ultimate-Team-Aktion. Passend zum „Festival of Football“ verschenkt EA eine besondere Pelé-ICON-Karte. Die brasilianische Fußballlegende kommt mit einer Gesamtwertung von 93 OVR ins Spiel und kann von Spielern kostenlos beansprucht werden. Der Zeitraum ist klar begrenzt. Wer Pelé […] (00)
vor 4 Stunden
Netflix startet koreanischen Psychothriller «Notes from the Last Row»
Die neue Serie erzählt von einem Literaturprofessor, der von dem Talent eines Studenten zunehmend besessen wird. Netflix veröffentlicht am 26. Juni die südkoreanische Dramaserie Notes from the Last Row. Hinter dem Projekt steht Regisseur Kim Gyu-tae, der bereits für Produktionen wie «The Trunk» und «Our Blues» verantwortlich war. Die Hauptrollen übernehmen Choi Min-sik und Choi Hyun-wook. Im […] (00)
vor 1 Stunde
Bundespräsident Steinmeier
Berlin (dpa) - Bundespräsident Frank-Walter Steinmeier kann sich nach Informationen des ARD-Hauptstadtstudios nun doch Olympische Spiele in Deutschland auch im Jahr 2036 vorstellen. Seine Bedenken seien zwar nicht verschwunden, heißt es unter Berufung auf das Bundespräsidialamt. Steinmeier sei mittlerweile aber fest davon überzeugt, dass alle Beteiligten […] (00)
vor 32 Minuten
kostenloses stock foto zu 4k wallpaper, anlagekonzept, bitcoin
Die jüngste Korrektur bei Bitcoin erschüttert weiterhin das Vertrauen der Märkte. Die führende Kryptowährung sieht sich seit mehreren Wochen einem intensiven Verkaufsdruck ausgesetzt. Seit dem 15. Mai ist der Bitcoin-Kurs um 26,8% gefallen und bewegt sich nun um den Zyklustiefpunkt bei $60.000. Trotz der anhaltenden Marktschwäche scheint der […] (00)
vor 29 Minuten
 
Wirtschaftsinformatik an der Hochschule Worms ist beim CHE-Ranking 2026 Spitze!
Worms, 05.06.2026 (lifePR) - Regelmäßig erwarten Hochschulen gespannt die Ergebnisse […] (00)
Skin-Brain-Axis: Was Haut, Nervensystem und Longevity miteinander verbindet
Deidesheim, 05.06.2026 (lifePR) - Wer Hautgesundheit ausschließlich über Cremes, […] (00)
Norsemont Mining: 20 m mit 1,20 g/t Goldäquivalent enden in Vererzung
Hamburg, 05.06.2026 (PresseBox) - Bei Explorationsbohrungen ist oft nicht nur entscheidend, was […] (00)
Flüchtlinge auf der Balkanroute (Archiv)
Brüssel - Nach Angaben der EU-Kommission ist die Zahl der irregulär eingereisten […] (01)
GTA 5 verkauft sich 2026 immer noch irre gut – und genau das hilft GTA 6
GTA 6 ist noch nicht erschienen, doch Rockstar Games verdient mit der Reihe […] (00)
Ein geheimer Millionen-Plan der US-Taskforce treibt DroneShield an den Abgrund des Wettrüstens
Die moderne Kriegführung erlebt in diesen Tagen eine fundamentale Epochenwende, die […] (01)
Primetime-Check: Freitag, 05. Juni 2026
DFB-Fußball im Ersten, Krimi im Zweiten und ein letztes Mal (für dieses Jahr) Let's Dance bei […] (00)
Gewinnmitnahmen im Tech-Sektor Am Freitag verzeichneten die heißgelaufenen US-Tech- […] (00)
 
 
Suchbegriff