Sicherheitslücken im Niagara Framework bedrohen Smarte Gebäude und Industriesysteme
Sicherheitsforscher haben im Niagara Framework, mit dem smarte Gebäude und Industriesysteme herstellerunabhängig vernetzt werden können, mehrere schwere Sicherheitslücken entdeckt.

30. Juli 2025, 10:24 Uhr · Quelle: Pressebox
Forscher haben kritische Sicherheitslücken im Niagara Framework aufgedeckt, die die Sicherheit smarter Gebäude und Industriesysteme gefährden. Eine rasche Aktualisierung von betroffenen Systemen ist dringend erforderlich.

Neustadt an der Weinstraße, 30.07.2025 (PresseBox) - Das von der Honeywell-Tochter Tridium entwickelte Niagara Framework ermöglicht es den Nutzern, smarte Komponenten von Gebäuden und Industriesystemen zu vernetzen, unabhängig vom Hersteller der Hardware. Dazu zählen beispielsweise Heizungs- Lüftungs- und Klimatechnik, Beleuchtung, Energiemanagement und die Sicherheitssysteme. Somit ist das Niagara Framework eine praktische – und weit verbreitete – Lösung für das Gebäudemanagement, die Industrieautomation und für intelligente Infrastrukturen. Es besteht aus zwei Hauptkomponenten: „Station“, das mit angeschlossenen Geräten und Systemen kommuniziert und diese steuert, und „Platform“, die zugrundeliegende Softwareumgebung, die die notwendigen Dienste zum Erstellen, Verwalten und Ausführen von Stationen bereitstellt.

Doch nun haben Sicherheitsforscher von Nozomi Networks Labs mehr als ein Dutzend Sicherheitslücken gefunden, die die Integrität der Systeme in bestimmten Fällen, etwa bei falschen Konfigurationen bedrohen könnten. So könnte z. B. durch einen Man-in-the-Middle-Angriff das Niagara-System kompromittiert und die Verschlüsselung auf einem Netzwerkgerät deaktiviert werden. Die Angreifer würden so die Möglichkeit erhalten, sich in den Netzwerken auszubreiten und dort den Betrieb nachhaltig zu stören.

Bei den von Nozomi Network Labs beschriebenen Problemen handelt es sich um einen mehrstufigen Angriff unter Ausnutzung der Sicherheitslücken CVE-2025-3943 und CVE-2025-3944, über die ein Angreifer mit Zugriff auf das Netzwerk in ein Niagara-basiertes Zielgerät eindringen und letztlich Remotecode auf Root-Ebene ausführen könnte. Insbesondere CVE-2025-3943 ist hierbei gefährlich, denn Hacker könnten sie einsetzen, um das Anti-CSRF-Refresh-Token (Cross-Site Request Forgery) in Szenarien abzufangen, in denen der Syslog-Dienst aktiviert ist, sodass die Protokolle, die das Token enthalten, möglicherweise über einen unverschlüsselten Kanal übertragen werden.

Mit diesem Token wiederum kann ein CSRF-Angriff ausgelöst werden, der den Administrator des Netzwerks dazu bringen könnte, einen speziell gestalteten Link aufzurufen, der dazu führt, dass der Inhalt aller eingehenden HTTP-Anfragen und -Antworten vollständig protokolliert wird. Der Angreifer extrahiert dann das JSESSIONID-Sitzungstoken des Administrators und verwendet es, um eine Verbindung zur Niagara Station mit vollständigen erweiterten Berechtigungen herzustellen und einen neuen Backdoor-Administratorbenutzer für dauerhaften Zugriff zu erstellen.

In der nächsten Phase des Angriffs wird der zuvor erlangte administrative Zugriff missbraucht, um den privaten Schlüssel herunterzuladen, der mit dem TLS-Zertifikat des Geräts verknüpft ist, und um AitM-Angriffe (Adversary-in-the-Middle) durchzuführen, indem die Tatsache ausgenutzt wird, dass sowohl Station als auch Platform dieselbe Zertifikats- und Schlüsselinfrastruktur nutzen.

Mit der Kontrolle über die Platform könnte der Angreifer dann die Sicherheitslücke CVE-2025-3944 ausnutzen, um die Remotecodeausführung auf Root-Ebene auf dem Gerät zu ermöglichen und so die vollständige Kontrolle zu erlangen.

Vor der Bekanntgabe ihrer Erkenntnisse haben die Sicherheitsforscher den Niagara-Hersteller Tridium über die Sicherheitslücken informiert und ihm Gelegenheit gegeben, diese zu schließen, was mit der Veröffentlichung der Versionen 4.14.2u2, 4.15.u1, or 4.10u.11 geschehen ist. Nun liegt es also an den Nutzern, ihre Systeme schnellstmöglich zu aktualisieren. Da das Niagara-Framework häufig in kritischen Systemen eingesetzt wird, um IoT-Netzwerke mit IT-Netzwerken zu verbinden und damit ein lohnendes Ziel für Cyberkriminelle darstellt, sollten sich die Verantwortlichen damit nicht allzu lange Zeit lassen.

Internet / Sicherheitslücken / Niagara Framework / smarte Gebäude / Cybersecurity
[pressebox.de] · 30.07.2025 · 10:24 Uhr
[0 Kommentare]
Vollgas für Team Austria: emmi-PET unterstützt die WAO 2026!
Mörfelden-Walldorf, 22.03.2026 (lifePR) - Wir sind stolz, Team Austria auch dieses Jahr  bei den World Agility Open (WAO)  als Sponsor begleiten zu dürfen! 15 Hundeführer: innen mit insgesamt 24 sportlichen Hunden – von flinken Shelties über elegante Pudel bis hin zu energiegeladenen Border Collies und Australian Shepherds – zeigen, was Teamgeist, […] (00)
vor 1 Stunde
Asien-Reise Pistorius - Japan
Tokio (dpa) - Deutschland und Japan verstärken in einer risikoreich gewordenen Weltlage ihre militärische Zusammenarbeit. Dazu sollen ein Ausbau der Rüstungskooperationen gehören sowie Beratungen im Krisenfall, um Maßnahmen abzustimmen, sagten Verteidigungsminister Boris Pistorius (SPD) und sein japanischer Amtskollege Shinjiro Koizumi. Die beiden trafen sich auf der […] (00)
vor 12 Minuten
Laura Maria Rypa und Pietro Lombardi
(BANG) - Laura Maria Rypa scheint um einen geliebten Menschen zu trauern. Der Influencerin folgen rund 943.000 Nutzer auf Instagram. Erst kürzlich zeigte Laura Einblicke in ihren Urlaub auf Mauritius. Dass sie diesen mit ihrem Ex-Verlobten Pietro Lombardi und ihrem ältesten Sohn verbrachte, sorgte für viel Aufsehen. Nun meldete sich die 30-Jährige mit […] (04)
vor 23 Stunden
Kriminalinspektion Cybercrime
Berlin (dpa) - Der zunehmende Einsatz Künstlicher Intelligenz erleichtert Betrug im Internet und ebnet Kriminellen den Zugang zu neuen Opfergruppen in Deutschland. «Bei den Betrugsdelikten können mehr Akteure im deutschsprachigen Raum aktiv werden, weil durch den Einsatz von KI die Sprachbarriere fällt», sagt der Präsident des Bundeskriminalamts (BKA), […] (00)
vor 2 Stunden
Die PS5 schlägt die Switch 2 im zweiten Monat in Folge
Circana-Analyst Mat Piscatella hat am 20. März 2026 die US-Verkaufsdaten für Februar 2026 veröffentlicht. Das Ergebnis ist dasselbe wie im Januar: Die PlayStation 5 führte den US-Hardware-Markt sowohl nach Stückzahlen als auch nach Umsatz an. Die Nintendo Switch 2 landete in beiden Kategorien auf Platz zwei. Xbox Series X und S folgen auf dem letzten […] (00)
vor 17 Stunden
PBS startet Naturdoku «Shared Planet»
Die vierteilige Reihe zeigt weltweit, wie ein Zusammenleben von Mensch und Natur gelingen kann. PBS setzt im Frühjahr 2026 auf positive Umweltgeschichten und bringt mit Shared Planet eine neue, vierteilige Dokumentationsreihe an den Start. Die Serie läuft vom 29. April bis zum 20. Mai jeweils mittwochs und ist parallel auch online über PBS.org und die PBS-App verfügbar. «Shared Planet» […] (00)
vor 1 Stunde
Orlando Magic - Los Angeles Lakers
Orlando (dpa) - Basketball-Star LeBron James hat seiner ruhmreichen Karriere eine weitere Bestmarke hinzugefügt. Der 41-Jährige absolvierte beim 105: 104 (62: 65)-Erfolg seiner Los Angeles Lakers gegen die Orlando Magic sein 1612. Vorrundenspiel in der NBA und verdrängte damit den bisherigen Rekordhalter Robert Parish (1.611 Spiele). «Es ist nicht so, […] (00)
vor 1 Stunde
Zins-Schock in Washington: Powell opfert den Aufschwung dem Kriegs-Chaos
Es ist eine unheimliche Synchronizität der Ereignisse. In einer Woche, in der die Staatschefs der G7-Nationen eigentlich über Erholung debattieren wollten, diktiert nun der Donner der Geschütze am Golf den Rhythmus der Weltwirtschaft. Die Hoffnung auf baldige Zinssenkungen ist in den Trümmern der Energieinfrastruktur verpufft. Was bleibt, ist eine […] (00)
vor 1 Stunde
 
KI-Coding-Assistenten an Kubernetes anbinden: Lens integriert MCP-Server
Campbell, CA, 20.03.2026 (PresseBox) - Die Kubernetes-IDE Lens  von Mirantis verfügt […] (00)
Wenn die de-Domain schon vergeben ist...
Koeln, 20.03.2026 (PresseBox) - Es beginnt meist harmlos. Eine Idee, ein Name, vielleicht sogar […] (00)
Fine-Tuning eines Open-Source-LLMs mit Insurance-Daten
Münster, 20.03.2026 (PresseBox) - Wie gelingt es, LLMs für Versicherer im […] (00)
Iran-Krieg - Israel
Washington/Teheran (dpa) - US-Präsident Donald Trump droht dem Iran mit der […] (03)
Bericht: Apple verdiente 2025 rund 900 Millionen US-Dollar mit generativen KI-Apps
Einem aktuellen Bericht zufolge erzielte Apple im Jahr 2025 durch App- […] (00)
TF1 zeigt «The Super Mario Bros. Movie»
Der Animationsfilm gehört zu den erfolgreichsten Kinoproduktionen aller Zeiten und brachte […] (00)
Forza Horizon 6 zeigt alle vier Jahreszeiten in Japan
Playground Games hat vier neue Screenshots zu Forza Horizon 6 veröffentlicht, die […] (01)
Warum die Deutsche Bank trotz historischem Rekordgewinn brutal abstürzt
Ein Rekordgewinn schützt nicht vor einem massiven Kurseinbruch an der Börse Die […] (01)
 
 
Suchbegriff