Heise 22.07.2026
09:00 Uhr

„Passwort“ Folge 62: IETF-Grabenkämpfe, Umbrella-CVEs, Riksha-Hacking und mehr


Eine Podcastfolge fast ohne PKI, aber mit gehörig Drama (bei der IETF), Kopfschütteln (über Cisco) und gefährlichen Sicherheitslücken (im In- und Ausland).

„Passwort“ Folge 62: IETF-Grabenkämpfe, Umbrella-CVEs, Riksha-Hacking und mehr

Knapp 800 E-Mails auf der Mailingliste, persönliche Anfeindungen und inhaltliche Argumente, moderierte Teilnehmer, Trolling auf Kindergartenniveau und am Ende die Frage, ob als Ergebnis ein „Konsens“ vorliegt: Die TLS-Arbeitsgruppe der IETF ringt um die Frage, ob eine Schlüsselaushandlung nur per ML-KEM – also Post-Quantum-Kryptografie ohne klassischen Hybridpartner – als eigenständiger RFC veröffentlicht werden soll.

Sylvester hat sich durch den kompletten Mailinglisten-Thread gearbeitet und sortiert zusammen mit Christopher die Lager, die Argumente und die Nebelkerzen. Dass Daniel J. Bernstein öffentlich zu Nein-Stimmen aufrief und (mal wieder) moderiert wurde, ist dabei nur eine von vielen Eskalationsstufen, die den Arbeitsprozess IETF-Arbeitsgruppen erheblich auf die Probe stellen. Selbst zwischen europäischen Institutionen gehen die Meinungen über den Vorschlag auseinander – von „bitte veröffentlichen, damit die Migration vorankommt“ bis „bitte nicht veröffentlichen, das sendet das falsche Signal“.

Anmerkung: Nach Aufzeichnung der Episode wurde offiziell Konsens festgestellt. Wie erwartet, scheint sich die Debatte damit aber keineswegs erledigt zu haben.

Außerdem geht es im Podcast um eine Ankündigung von Cisco, Schwachstellen künftig nicht mehr einzeln mit CVE-Nummern zu versehen. Stattdessen will das Unternehmen Lücken nach Fehlerklasse in sogenannte „Umbrella-CVEs“ bündeln. Eine CVE-Nummer für Input-Validation-Probleme quer durchs Portfolio – das finden die Hosts nicht nur unpraktisch, sondern sehen es auch im Widerspruch zum erklärten Zweck des CVE-Systems.

Christopher bringt derweil zwei Geschichten in den Podcast, in denen Funk und Firmware eine unglückliche Allianz eingehen. In Indien schalten Prankster per Bluetooth-LE-App fahrenden E-Rikschas den Akku ab – ein Trend, der inzwischen das indische IT-Ministerium auf den Plan gerufen hat. Näher an der eigenen Steckdose liegt eine vom CCC gemeldete Schwachstelle in Hoymiles-Mikrowechselrichtern: Wer die Seriennummer kennt – und die verrät ein undokumentierter Broadcast bereitwillig –, kann Balkonkraftwerke per Funk abschalten oder im schlimmsten Fall beschädigen. Hoymiles reagierte erst nach Wochen und verspricht einen Patch im August.

Außerdem im Programm: eine „KI-Ransomware“ namens Jadepuffer, deren Verschlüsselungsschlüssel nirgends gespeichert wird und deren Bitcoin-Wallet aus der Dokumentation stammt – Christopher findet dafür den Begriff „TARP“ (Threat Actor Role Playing) treffend.

Die aktuelle Folge von „Passwort – der Podcast von heise security“ ist seit Mittwochmorgen auf allen gängigen Podcast-Plattformen verfügbar.

(syt)