Freitag · 11.09.2026 Ausgabe 5128 RSS
Nachrichten Cybersicherheit täglich
CVE-2023-4346

KNX Protocol Connection Authorization Option 1

Hersteller: KNX Association
7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Verbindungsautorisierung des KNX-Protokolls in der Variante Option 1, wie sie in Geräten der Gebäudeautomation der KNX Association zum Einsatz kommt. Über die sogenannte BCU-Key-Funktion lässt sich ein Passwort für ein Gerät setzen. Je nach Umsetzung kann dieses Passwort anschließend nicht mehr zurückgesetzt werden, ohne das aktuelle Passwort zu kennen. Genau darin liegt das Problem: Ein Angreifer, der Zugriff auf das Netzwerk hat, mit dem die KNX-Installation verbunden ist, kann sich mit ihr verbinden, alle Geräte ohne zusätzlich aktivierte Sicherheitsoptionen zurücksetzen und selbst einen BCU-Key vergeben. Die Geräte sind damit dauerhaft gesperrt, und die rechtmäßigen Betreiber verlieren den Zugang zu ihrer eigenen Installation. Auch ohne Netzanbindung ist der Angriff möglich, wenn ein Angreifer physischen Zugang zum Gerät erhält. Die Folge ist ein anhaltender Ausfall der betroffenen Gebäudetechnik.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte die Nutzung des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln