{"id":107961,"date":"2026-04-17T11:28:07","date_gmt":"2026-04-17T11:28:07","guid":{"rendered":"https:\/\/www.europesays.com\/at\/107961\/"},"modified":"2026-04-17T11:28:07","modified_gmt":"2026-04-17T11:28:07","slug":"yubikey-manager-sicherheitsluecke-ermoeglicht-ausfuehrung-untergeschobenen-codes","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/107961\/","title":{"rendered":"YubiKey Manager: Sicherheitsl\u00fccke erm\u00f6glicht Ausf\u00fchrung untergeschobenen Codes"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/YubiKey-Manager-Security-vulnerability-allows-execution-of-injected-code-11262270.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Eine Schwachstelle in YubiKey Manager, libfido2 und python-fido2 erm\u00f6glicht Angreifern, der Software Schadcode unterzuschieben. Yubico stellt aktualisierte Softwarepakete bereit, die die L\u00fccken stopfen sollen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Davor <a href=\"https:\/\/www.yubico.com\/support\/security-advisories\/ysa-2026-01\/\" rel=\"external noopener nofollow\" target=\"_blank\">warnt Yubico in einer Sicherheitsmitteilung<\/a>. F\u00fcr die Open-Source-Projekte <a href=\"https:\/\/developers.yubico.com\/yubikey-manager\/Releases\/\" rel=\"external noopener nofollow\" target=\"_blank\">YubiKey Manager<\/a>, <a href=\"https:\/\/github.com\/Yubico\/libfido2\" rel=\"external noopener nofollow\" target=\"_blank\">libfido2<\/a> sowie <a href=\"https:\/\/github.com\/Yubico\/python-fido2\" rel=\"external noopener nofollow\" target=\"_blank\">python-fido2<\/a> stehen seit Mittwoch dieser Woche aktualisierte Quellen respektive Installer bereit. Sie schlie\u00dfen alle Schwachstellen, die unter Windows aufgrund eines Problems mit dem DLL-Suchpfad auftreten k\u00f6nnen. Haben Angreifer die M\u00f6glichkeit, Dateien im Installationsverzeichnis der betroffenen Software abzulegen, k\u00f6nnen sie dadurch eigenen Code zur Ausf\u00fchrung bringen. <\/p>\n<p>Die verwundbare Software nutzt die Funktionen LoadLibrary(TEXT(&#8222;DLL_NAME&#8220;)), was den Suchpfad nicht auf das System32-Verzeichnis beschr\u00e4nkt. Durch die Nutzung von LoadLibraryExW(L&#8220;DLL_NAME&#8220;, NULL, LOAD_LIBRARY_SEARCH_SYSTEM32) respektive WinDLL(&#8222;DLL_NAME&#8220;, winmode=LOAD_LIBRARY_SEARCH_SYSTEM32) korrigieren die Yubico-Entwickler den sicherheitsrelevanten Fehler jedoch. Wenn die betroffene Software mit Administratorrechten auf den Verzeichnissen gesch\u00fctzt ist, w\u00fcrden Angreifer ebenfalls diese Zugriffsrechte ben\u00f6tigen, schr\u00e4nkt Yubico jedoch ein (CVE-2026-40947, CVSS 7.0, Risiko \u201ehoch\u201c). Abweichend von Yubicos Einsch\u00e4tzung <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-40947\" rel=\"external noopener nofollow\" target=\"_blank\">stuft MITRE die L\u00fccke<\/a> lediglich als niedriges Risiko ein (CVSS 2.9, Risiko \u201eniedrig\u201c).<\/p>\n<p>Aktualisierte Software sch\u00fctzt<\/p>\n<p>Yubico empfiehlt Nutzern und Nutzerinnen, auf die fehlerkorrigierten Versionen zu aktualisieren: libfido2 1.17.0, python-fido2 2.2.0 sowie yubikey-manager 5.9.1. Entwickler, die die verwundbaren Bibliotheken in ihren Apps verwenden, sollten die <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/secure-loading-of-libraries-to-prevent-dll-preloading-attacks-d41303ec-0748-9211-f317-2edc819682e1\" rel=\"external noopener nofollow\" target=\"_blank\">Microsoft-Hinweise zum Schutz vor DLL-Preloading-Angriffen<\/a> nachvollziehen, um ihre Software vor diesen Arten von Angriffen zu sch\u00fctzen.<\/p>\n<p>Vor rund zwei Jahren hatte Yubico bereits eine Sicherheitsl\u00fccke in <a href=\"https:\/\/www.heise.de\/news\/FIDO2-Sticks-Luecke-in-Yubikey-Verwaltungssoftware-erlaubt-Rechteausweitung-9690597.html\" rel=\"nofollow noopener\" target=\"_blank\">YubiKey Manager geschlossen, die Angreifern die Ausweitung<\/a> ihrer Rechte im System erm\u00f6glichte. Im September 2024 erlangte ein Cloning-Angriff \u00fcber einen Seitenkanal in der Firmware von Yubikey-Hardware Bekanntheit. Er hat den <a href=\"https:\/\/www.heise.de\/news\/Yubikey-Cloning-Angriff-Offenbar-moeglich-aber-nicht-trivial-9856972.html\" rel=\"nofollow noopener\" target=\"_blank\">Namen EUCLEAK<\/a> erhalten.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":107962,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[16],"tags":[11451,46,42,103,38910,44,38911,97,96,2165,9323,101,98,2955,100,99,38908,38909],"class_list":{"0":"post-107961","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-at","10":"tag-austria","11":"tag-it","12":"tag-libfido2","13":"tag-oesterreich","14":"tag-python-fido2","15":"tag-science","16":"tag-science-technology","17":"tag-security","18":"tag-sicherheitsluecken","19":"tag-technik","20":"tag-technology","21":"tag-updates","22":"tag-wissenschaft","23":"tag-wissenschaft-technik","24":"tag-yubico","25":"tag-yubikey-manager"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116419815327803320","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/107961","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=107961"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/107961\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/107962"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=107961"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=107961"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=107961"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}