Inhaltsverzeichnis
Windows Server 2012 R2 Supportende
Nur zur Erinnerung - #endoflife - Mit dem Patchday am 10. Oktober 2023 liefert Microsoft die letzten #Sicherheitsupdates fĂŒr Windows Server 2012 R2 aus, die nicht in der Azure Cloud betrieben werden (also fĂŒr alle Kauf-Versionen ungeachtet, ob Sie eine Software-Assurance mitgebucht haben oder nicht).
[time_until date="10.10.2023" calendar=1]
Der Betrieb von 2012 R2 Servern ist damit ein potenziell deutlich höheres Risiko, die Gefahr einer Infektion und Ausbreitung von Schadsoftware damit gegeben. SpĂ€testens, wenn zum Patchday November 2023 fĂŒr neuere Betriebssysteme LĂŒcken geschlossen werden.
Modernisieren Sie vorhandene Server 2012 R2 auf neuere Server-Betriebssysteme (2016, 2019 oder 2022) oder bringen die Server in die Microsoft Azure IaaS Cloud, falls Sie Software weiterbetreiben mĂŒssen, die nur auf dieser 10 Jahre alten Plattform lauffĂ€hig ist.
veeam - SicherheitslĂŒcke - V12 erforderlich
Eine Datensicherungssoftware muss immer den aktuellen Stand haben, denn bei einem Befall aufgrund einer SicherheitslĂŒcke in der Software wĂ€ren im schlimmsten Fall ein Datenverlust oder Datendiebstahl verbunden.
Bei veeam hat die SicherheitslĂŒcke, vor der die CISA derzeit warnt, ein Ranking von 7.5 von 10 auf der Schadensskala. Problem ist der Prozess Veeam.Backup.Service.exe, der auf TCP-Port 9401 reagiert. Angreifer können verschlĂŒsselte Anmeldeinformationen herausbekommen und Zugriffe auf Backup-Infrastruktur-Hosts stattfinden, schreiben die Entwickler von veeam.
Neu dabei ist, dass man nun auch Version 11 mit aktuellem Patchlevel auf Version 12 anheben muss. Erst mit Version Build 12.0.0.1420 P20230223 oder neuer ist diese LĂŒcke sicher geschlossen.
#Wichtig - Bitte aktualisieren Sie Ihre veeam-Installationen auf die aktuelle 12er Version oder lassen sie aktualisieren.
https://www.veeam.com/kb4424
Microsoft macht alten Exchange die TĂŒr zu
Wie aktuelle Statistiken beweisen, sind noch zigtausende alte #Exchange Server im Internet erreichbar und versenden (da solche Server meist schon - auch ohne das der Betreiber es merkt - unter der Kontrolle Krimineller sind) E-Mails und Spams.
Da nur noch Exchange Server mit Version 2016 und 2019 #Sicherheitsupdates bekommen, stellen die alten Versionen 2007, 2010 und 2013 ein hohes Risiko dar. Microsoft hat daher beschlossen, auf seinen Onlinediensten (Exchange Online/Microsoft 365) den Empfang von Mailservern der unsicheren Art zu verhindern, indem dort der absendende Server aus den E-Mail-Kopfzeilen ausgelesen wird und bei feststellen von einem Exchange 2007/10/13 die E-Mail abgewiesen (gebounct) wird.
Die Block-Regel fĂŒr Exchange Server 2007 wird kurzfristig aktiviert, 2010 und 2013 sollen dann sukzessive folgen.
#Wichtig - Wer noch einen Exchange Server 2007, 2010 oder 2013 betreibt, sollte umgehend handeln (Version 2019 lizensieren (Ende der Sicherheitsupdates ist bereits am 14.Okt 2025 und einen Nachfolger kann man nur noch mieten!) oder besser: auf Exchange online umstellen) oder damit rechnen, dass er viele seiner Kunden und Lieferanten (alle EmpfÀnger, die bereits Microsoft Online-Diente nutzen) nicht mehr erreichen können wird.
Quelle: Microsoft Artikel - https://aka.ms/BlockUnsafeExchange
veeam neue kritische SicherheitslĂŒcken
Werden diese #SicherheitslĂŒcken (CVE-2023-27532 âhochâ) ausgenutzt, können Angreifende Kontrolle ĂŒber den Backup-Server erlangen. Veeam Software hat Anfang MĂ€rz 2023 Sicherheitsupdates zur VerfĂŒgung gestellt, mit denen die LĂŒcken geschlossen werden können.
#Wichtig - Wie aus dem Security-Bulletin des Herstellers hervorgeht, mĂŒssen alle veeam-Versionen (9,10 und auch Version 11) auf Version 12.0 aktualisieren.
Hierzu ist ein aktiver Wartungsvertrag erforderlich. Seite Rest-Laufzeit wird im Startbild von veeam oder im "Info ĂŒber" Dialog im Hamburger-MenĂŒ angezeigt. Zum Herunterladen der aktuellen Patches melden Sie sich mit Ihrem veeam Konto auf veeam.com an, laden das Update herunter und installieren es. Nach einem Neustart des Backup-Servers ist die SicherheitslĂŒcke geschlossen.
auch veeam Version 11.01 Versionen mĂŒssen aktualisiert werden
veeam Knowledgebase
