Cyber Aspis
Einordnung · Drittanbieter-Risiko · 2026

Wer eine Sicherheitslücke zurückhält, trifft auch die, die nichts zu verbergen haben

Warum das stärkste Argument der Überwachungsdebatte bei einer zurückgehaltenen Sicherheitslücke nicht greift — und was daraus für einen Betrieb ohne eigene IT-Abteilung folgt

AutorGeorgios Papagiannis Datum24. August 2026 TypEinordnung
← Wissen & Analysen · Praxis-Hilfen

Der Satz, der das Thema sonst beendet

„Ich habe nichts zu verbergen." Bei Überwachung endet die Diskussion meist mit diesem Satz, unentschieden: Wer ihn sagt, meint seine Daten, und wer widerspricht, argumentiert wieder über Daten. Bei einer zurückgehaltenen Sicherheitslücke greift er nicht. Dort bleibt ein bekannter Fehler in einem verbreiteten Gerät offen, und dieser Fehler unterscheidet nicht zwischen Verdächtigen und Unverdächtigen.

Was eine gehortete Lücke technisch ist

Gemeint ist ein Fehler in verbreiteter Software, den eine staatliche Stelle kennt und dem Hersteller nicht meldet, weil er als Zugangsweg gebraucht wird. Ohne Meldung kein Patch, und ohne Patch bleibt jedes betroffene Gerät verwundbar, auch das im Serverraum eines Handwerksbetriebs. Die Rechnung setzt voraus, dass der Halter die Kontrolle behält. Kontrolle ist aber eine Annahme, keine Eigenschaft. Sie endet auf zwei Wegen: Jemand findet denselben Fehler unabhängig, oder das Werkzeug verlässt das Haus.

Der dokumentierte Fall, mit offener Zeitachse

Für den zweiten Weg gibt es einen dokumentierten Fall, und er beginnt lange vor 2017. Nach Recherchen der Washington Post vom 16. Mai 2017 nutzte die NSA ein Werkzeug namens EternalBlue mehr als fünf Jahre lang, ohne den zugrunde liegenden Fehler an Microsoft zu melden. Ehemalige Mitarbeiter berichteten der Zeitung, man habe intern erörtert, ob der Fehler zu gefährlich sei, um ihn zu behalten. Den Ausschlag gab dem Bericht zufolge ein anderer Umstand: Das Werkzeug war der Behörde abhandengekommen, und sie warnte Microsoft erst, nachdem sie davon erfahren hatte.1 Das ermöglichte den Patch im März.

Was danach kam, ist offen dokumentiert. Am 14. März 2017 erschien das Sicherheitsupdate MS17-010 für eine kritische Lücke im SMB-Protokoll von Windows.2 Einen Monat später stellte eine Gruppe namens Shadow Brokers die Angriffswerkzeuge ins Netz, darunter EternalBlue für genau diese Lücke.3 Ab dem 12. Mai lief die Ransomware WannaCry weltweit darüber, in Deutschland sichtbar an den ausgefallenen Anzeigetafeln der Deutschen Bahn.4 Zwei Tage später sprach Microsofts Präsident Brad Smith von einer „vulnerability stolen from the NSA".5

Das Patch-Fenster war da seit fast zwei Monaten offen; wer das Update einspielen konnte, war geschützt. Der tragfähige Vorwurf lautet deshalb nicht, das Zurückhalten habe den Schaden verursacht. Er lautet: Der Fehler blieb über Jahre offen, in denen er hätte geschlossen sein können. Als das Werkzeug frei war, blieben acht Wochen, und der Patch half nur denen, die ihn in acht Wochen einspielen konnten. Ende Juni 2017 folgte NotPetya, dort allerdings über einen anderen Einstieg; EternalBlue war laut BSI nur einer von mehreren Wegen der Weiterverbreitung.6

Wen es wirklich trifft

Nachrichtendienste sind der Anlass des Hortens. Getroffen wird ein Betrieb von dem, was danach kommt. Ein Monero-Miner namens Adylkuzz nutzte dieselbe Lücke schon im Mai 2017,7 im Juni kamen Fernsteuerungs-Trojaner dazu,8 ein weiterer Miner setzte EternalBlue noch Ende 2019 ein,9 und 2020 führten CISA und FBI sie unter den zehn am häufigsten ausgenutzten Schwachstellen zwischen 2016 und 2019.10 Für einen Maschinenbauer mit sechzig Beschäftigten entscheidet sich das Risiko deshalb an einer anderen Frage: Was passiert mit Konstruktionsdaten, Kalkulationen und Kundenlisten, wenn dasselbe Werkzeug zwei Jahre später in einem billigen Baukasten steckt?

Warum es in langlebiger Technik schlimmer ist

Ich komme technisch aus der Gefahrenmeldetechnik. Dort ist die Firmware-Pflege an den Lebensweg des Geräts gebunden, und wann ein Update ankommt, entscheidet nicht der Betreiber. Das BSI beschreibt den Mechanismus nüchtern: Updates lassen sich in solchen Anlagen erst nach Freigabe durch Hersteller oder Integrator und in Wartungsfenstern installieren, bis dahin bleiben die Systeme verwundbar.6 In einer Sicherheitsinformation zur Gebäudeautomation von 2023, die Brandmeldeanlagen ausdrücklich nennt, hält das BSI fest: „Ein koordiniertes Patchmanagement findet nicht statt. Geräte erhalten keine notwendigen Sicherheitsupdates oder nutzen veraltete unsichere Protokolle."11 Das ist keine Nachlässigkeit von Betreibern oder Errichtern. Beide arbeiten innerhalb von Freigabe- und Wartungsregeln, die sie nicht selbst setzen; so funktioniert dieser Produktmarkt. Wie weit das reichen kann, zeigt eine Brandmeldezentrale eines schwedischen Herstellers. 2025 wurde eine unveränderbare eingebaute Zugangskennung veröffentlicht; in der ursprünglichen Fassung des Advisory vom 29. Mai hieß es, für das Gerät sei kein Fix geplant. Rund ein halbes Jahr später lag eine korrigierte Version vor. Die Empfehlung, für erweiterte Sicherheitsfunktionen auf die neuere Gerätereihe zu wechseln, steht im aktualisierten Advisory weiterhin.12

Der Verfahrensmangel

Ein Verfahren für den Umgang mit staatlich bekannten Schwachstellen wird seit Jahren gefordert. Der Koalitionsvertrag von 2021 hielt fest, der Staat werde „keine Sicherheitslücken ankaufen oder offenhalten", sondern sich „immer um die schnellstmögliche Schließung bemühen".13 Geregelt wurde es nicht. 2024 berichtete netzpolitik.org, die zuständige Arbeitsgruppe sei zu keiner Einigung gekommen, weil das Bundesinnenministerium Lücken für Strafverfolgung und Gefahrenabwehr offenhalten wollte;14 im Koalitionsvertrag von 2025 kommt die Zusage nicht mehr vor.15 Dahinter steht ein struktureller Interessenkonflikt: Dieselbe Ressortlinie verantwortet die Abwehr und zugleich die Behörden, für die ein Offenhalten operativ von Nutzen wäre. Das Ministerium begründet seine Haltung mit dem Bedarf von Strafverfolgung, Nachrichtendiensten und Gefahrenabwehr; ich habe es zu der hier vorgetragenen Einordnung nicht um eine Stellungnahme gebeten. Ein Verfahren wäre ohnehin erst die Mindestbedingung. Auch dort, wo EternalBlue entstand, existierte eines, und es hat den Verlust nicht verhindert. In derselben Recherche hält ein früherer Mitarbeiter des Verteidigungsministeriums dagegen, das Verfahren habe in diesem Fall funktioniert; versagt habe allein die Dringlichkeit der Warnung.1 Auch dann bleibt offen, wer entscheidet, nach welchen Kriterien, mit welcher Frist und unter welcher Kontrolle.

Die eigene Position

Ich bin kein Jurist; was folgt, ist die Einordnung eines Technikers.

Der Staat hat die Pflicht, seine Bürger zu schützen, und dazu gehören wirksame Werkzeuge. Dass Ermittlungs- und Gefahrenabwehrbehörden sie einsetzen, auch vorbeugend gegen Kriminalität und Terror, halte ich für richtig. Zwei Bedingungen gehören für mich dazu: eine tragfähige Rechtsgrundlage samt Anlass im Einzelfall, und Eingriffe, die Grundrechte nicht verletzen, sondern nur so weit einschränken, wie es für die konkrete Ermittlung relevant ist. Die Privatsphäre ist ein Recht des Einzelnen, der Schutz der Bevölkerung eine Pflicht des Staates; beides hat Verfassungsrang und steht nebeneinander. Maßnahmen, die alle vorab erfassen, ohne dass es im Einzelfall einen Anlass gibt, halte ich dagegen für falsch. Dass Sicherheitsbehörden das anders bewerten und dafür Gründe anführen, die aus ihrer Aufgabe folgen, ist mir bewusst.

Bei der Meldefrage bin ich festgelegt: Sicherheitslücken sollten immer sofort gemeldet werden. Das Gegenargument, dass jede Meldung eine Fähigkeit verbrennt, die für Ermittlungen gebraucht wird, ist nachvollziehbar und wird von Leuten vertreten, die ihre Arbeit kennen. Im selben Bericht nennt der frühere stellvertretende NSA-Direktor Richard Ledgett eine vollständige Offenlegung „unilateral disarmament", und General Keith Alexander gibt an, rund 90 Prozent der gefundenen Fehler würden den Herstellern gemeldet.1 Ich teile die Linie trotzdem nicht, aus zwei Gründen. Die Rechnung geht an Betriebe, die an der Abwägung nie beteiligt waren und von der offenen Lücke nichts wissen, sie aber mitsamt ihren Geschäftsgeheimnissen im Haus haben. Und die Kalkulation hängt an einer Annahme, von der dieser Fall zeigt, dass sie reißen kann, und dass der Halter es erst erfährt, wenn es zu spät ist. Wo davon abgewichen wird, muss die Abwägung dokumentiert, befristet und überprüfbar sein, sonst bleibt sie eine Gewohnheit.

Was ein KMU daraus machen kann

Vier Schritte, die unabhängig von politischen Entscheidungen wirken.

  1. Patch-Fähigkeit als Beschaffungskriterium bei langlebiger Technik. Vor der Bestellung klären, wie lange Firmware-Updates zugesagt sind und ob sie ohne Gerätetausch eingespielt werden können.
  2. Inventar. Welche Geräte im Haus bekommen überhaupt noch Updates, und wer stellt sie bereit?
  3. Die Vertragsfrage an Dienstleister. Was ist vereinbart, wenn der Vorfall beim Dienstleister passiert statt im eigenen Haus, wer informiert wen, in welcher Frist und mit welchem Nachweis? Ob und wann Sie informiert werden, ergibt sich nicht von selbst: Es steht im Vertrag oder es steht nicht drin. Verbindliche Fristen für Prüfen und Einspielen von Updates gehören für mich in solche Verträge; was die eigenen hergeben, gehört mit Rechtsbeistand bewertet.
  4. Netzwerktrennung. Bei Anlagen mit Aufschaltung auf eine Leitstelle gelten für Übertragungswege eigene normative Anforderungen; eine solche Änderung gehört mit dem errichtenden Fachbetrieb geplant.
Hinweis Dieser Text ist eine allgemeine technische Einordnung und kein auf einen einzelnen Betrieb bezogener Rat. Er ist keine Rechtsberatung. Ob und wie die beschriebenen Schritte im Einzelfall sinnvoll oder zulässig sind, hängt von der konkreten Anlage, den Verträgen und den geltenden Anforderungen ab. Für Anlagen mit Aufschaltung auf eine Leitstelle ist vor Änderungen an Netzen oder Übertragungswegen der errichtende Fachbetrieb einzubeziehen.

Quellen

  1. Ellen Nakashima und Craig Timberg: „NSA officials worried about the day its potent hacking tool would get loose. Then it did.", The Washington Post, 16.05.2017. Frei zugängliche Volltext-Fassung (Syndikat, gleiche Autoren, Washington Post als Quelle ausgewiesen): Anchorage Daily News. ↩ ↩ ↩
  2. Microsoft: Security Bulletin MS17-010 — Critical, 14.03.2017. learn.microsoft.com. ↩
  3. Microsoft Security Response Center: „Protecting customers and evaluating risk", 14.04.2017. microsoft.com. ↩
  4. heise online: „Ransomware WannaCry befällt Rechner der Deutschen Bahn", 13.05.2017. heise.de. ↩
  5. Brad Smith (Microsoft): „The need for urgent collective action to keep people safe online", 14.05.2017. blogs.microsoft.com. ↩
  6. Bundesamt für Sicherheit in der Informationstechnik: Die Lage der IT-Sicherheit in Deutschland 2017, S. 24 bis 26 und S. 41. bsi.bund.de (PDF). ↩ ↩
  7. Proofpoint: „Adylkuzz Cryptocurrency Mining Malware Spreading for Weeks Via EternalBlue/DoublePulsar", 15.05.2017. proofpoint.com. ↩
  8. FireEye/Mandiant: „Threat Actors Leverage EternalBlue Exploit to Deliver Non-WannaCry Payloads", 02.06.2017. cloud.google.com. ↩
  9. CrowdStrike: „Weeding Out WannaMine v4.0", 12.11.2019. crowdstrike.com. ↩
  10. CISA und FBI: Alert AA20-133A, Top 10 Routinely Exploited Vulnerabilities, 12.05.2020. cisa.gov. ↩
  11. Bundesamt für Sicherheit in der Informationstechnik: IT-Sicherheitsinformation Informationssicherheit in der Gebäudeautomation, CSW-Nr. 2023-222993-1031, 04.04.2023. bsi.bund.de (PDF). ↩
  12. CISA: ICS Advisory ICSA-25-148-03, Consilium Safety CS5000 Fire Panel (Update A), 29.05.2025, Update A vom 04.12.2025. cisa.gov. Der Wortlaut der ursprünglichen Fassung vom 29.05.2025 („Currently, no fixes are planned for the CS5000 Fire Panel.") ist in der aktuellen CISA-Fassung nicht mehr enthalten; er ist beim meldenden Finder dokumentiert: tisalabs.com. ↩
  13. Koalitionsvertrag 2021 bis 2025 zwischen SPD, Bündnis 90/Die Grünen und FDP, S. 13 und S. 87. spd.de (PDF). ↩
  14. netzpolitik.org: „Schwachstellen: Ampel diskutiert Bruch des Koalitionsvertrags", 15.01.2024. netzpolitik.org. ↩
  15. Koalitionsvertrag 2025 zwischen CDU, CSU und SPD, S. 60 und S. 61. spd.de (PDF). ↩

Alle Online-Quellen zuletzt geprüft am 24.08.2026. Die Original-URL des Washington-Post-Artikels liefert beim Abruf HTTP 403; der Volltext wurde über einen Archiv-Snapshot derselben URL und zwei unabhängige Syndikations-Kopien verifiziert. Verlinkt ist die frei zugängliche Syndikats-Fassung. Zwei Microsoft-Adressen beantworten automatisierte Abrufe ebenfalls mit HTTP 403, im Browser öffnen sie sich normal.