CVE-2023-4346
KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive Account Lockout Mechanism Vulnerability
Beschreibung
CVE-2023-4346 ist eine Schwachstelle mit hohem Schweregrad in KNX-Geräten mit KNX Connection Authorization Option 1, über die Angreifer Geräte dauerhaft sperren und so einen nicht behebbaren Denial of Service verursachen können. Ursache ist ein übermäßig restriktiver Kontosperrmechanismus: Über die BCU-Key-Funktion lässt sich ein Gerätepasswort setzen, das sich häufig ohne Kenntnis des aktuellen Passworts nicht zurücksetzen lässt. Ein Angreifer mit Zugriff auf das Netzwerk einer KNX-Installation kann alle Geräte ohne zusätzliche Sicherheitsoptionen zurücksetzen (purgen) und einen eigenen BCU-Key setzen — die Eigentümer werden dadurch dauerhaft aus ihrer Gebäudeautomation ausgesperrt; derselbe Angriff funktioniert auch mit physischem Zugriff. Da die CISA CVE-2023-4346 in ihren Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen und damit aktive Ausnutzung bestätigt hat, sollten Betreiber von KNX Connection Authorization die Behebung als dringlich einstufen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| knx | connection authorization | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Referenzen
- https://www.cisa.gov/news-events/ics-advisories/icsa-23-236-01(Third Party Advisory, US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-4346(US Government Resource)
Schwachstellentyp
CWE-645: Übermäßig restriktiver Kontosperrmechanismus
Ein übermäßig restriktiver Kontosperrmechanismus ermöglicht es Angreifern, legitime Benutzer gezielt auszusperren und so einen Denial of Service zu verursachen. In KNX-Geräten mit Connection Authorization Option 1 zeigt sich diese Schwäche über die BCU-Key-Funktion: Ein Angreifer kann ein Passwort setzen, das legitime Betreiber ohne Kenntnis des aktuellen Passworts nicht zurücksetzen können — sie werden dauerhaft aus ihren eigenen Geräten ausgesperrt.
Mehr erfahren: CWE-645 — Übermäßig restriktiver Kontosperrmechanismus
Auswirkungsanalyse
CVE-2023-4346 hat einen CVSS-3.1-Score von 7,5 (Hoch) und ist aus der Ferne ohne physischen Zugriff ausnutzbar, sobald die KNX-Installation über ein Netzwerk erreichbar ist — der Angriff ist leicht durchführbar, erfordert keine besonderen Bedingungen, keine Authentifizierung und keine Benutzeraktion. Die Auswirkung konzentriert sich vollständig auf die Verfügbarkeit, die mit Hoch bewertet ist: Ein Angreifer kann KNX-Gebäudeautomationsgeräte mit einem eigenen BCU-Key sperren, und da sich das Passwort oft nicht ohne Kenntnis des aktuellen Schlüssels zurücksetzen lässt, können betroffene Geräte für ihre Eigentümer dauerhaft unzugänglich werden. Vertraulichkeit und Integrität sind nicht direkt betroffen, doch der anhaltende Kontrollverlust über die Gebäudeautomation kann erhebliche Betriebsstörungen nach sich ziehen. Die Schwachstelle ist zudem über physischen Zugriff auf nicht vernetzte Geräte ausnutzbar, was die Angriffsfläche über vernetzte Installationen hinaus erweitert. Die Aufnahme in den KEV-Katalog der CISA bestätigt, dass es sich nicht um ein theoretisches Risiko, sondern um eine aktiv ausgenutzte Sicherheitslücke handelt.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2023-4346 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt; die Frist zur Behebung ist der 29.07.2026, eine Nutzung in Ransomware-Kampagnen ist derzeit nicht bekannt. Öffentlicher Exploit-Code wird in den verfügbaren Quellen nicht referenziert — die vorliegenden Referenzen sind das CISA-ICS-Advisory ICSA-23-236-01 und der KEV-Katalogeintrag. Der EPSS-Score von rund 0,9 % (54. Perzentil) deutet darauf hin, dass die Ausnutzung nicht flächendeckend ist; die KEV-Listung belegt jedoch reale Angriffe auf KNX-Installationen, weshalb exponierte KNX-Umgebungen ohne Verzögerung abgesichert werden sollten.
Behebung
- Setzen Sie die von der CISA im KEV-Katalog geforderte Maßnahme um: Wenden Sie Mitigationen gemäß Herstelleranweisungen an, beachten Sie die BOD-26-04-Richtlinie „Prioritizing Security Updates Based on Risk" sowie die „Forensics Triage Requirements" der CISA und stellen Sie die Nutzung des Produkts ein, falls keine Mitigationen verfügbar sind. Die KEV-Frist zur Behebung ist der 29.07.2026.
- Prüfen Sie die Hinweise im CISA-Advisory ICSA-23-236-01 zu KNX Protocol Connection Authorization Option 1 und bewerten Sie gemäß BOD 26-04 die Internet- und Netzwerkexposition jedes KNX-Assets.
- Isolieren Sie KNX-Installationen als Sofortmaßnahme von nicht vertrauenswürdigen Netzwerken: Beseitigen Sie direkte Internet-Exposition, segmentieren Sie das Gebäudeautomationsnetz und beschränken Sie den Zugriff auf KNX-Schnittstellen auf autorisierte Management-Systeme.
- Aktivieren Sie alle zusätzlichen Sicherheitsoptionen Ihrer KNX-Geräte, damit sie nicht von unauthentifizierten Dritten zurückgesetzt und mit neuem Schlüssel versehen werden können, und schützen Sie den physischen Zugang zu den Geräten, da der Angriff auch lokal funktioniert.
- Überwachen Sie KNX-Installationen auf unerwartete Geräte-Purges oder BCU-Key-Änderungen und etablieren Sie einen dokumentierten Wiederherstellungs- und Eskalationsprozess für den Fall gesperrter Geräte. Bevorzugen Sie langfristig — im Sinne der CWE-645-Mitigationspraxis — Sperrmechanismen mit sekundärer Verifizierung zur Entsperrung statt nicht wiederherstellbarer harter Sperren.
Technische Details
Die Schwachstelle liegt in der Umsetzung des Gerätepasswortschutzes über den BCU-Key in KNX Connection Authorization Option 1. Das Setzen eines BCU-Keys ist für jede Partei möglich, die mit der KNX-Installation kommunizieren kann, während das Zurücksetzen typischerweise die Kenntnis des aktuellen Schlüssels erfordert — ein übermäßig restriktives Sperrdesign (CWE-645), das die Schutzfunktion selbst zu einem Denial-of-Service-Werkzeug macht. In einer netzwerkangebundenen Installation verbindet sich der Angreifer mit dem KNX-Bus, setzt alle Geräte ohne aktivierte zusätzliche Sicherheitsoptionen zurück und schreibt einen selbst gewählten BCU-Key; danach können sich legitime Benutzer nicht mehr an ihren Geräten authentifizieren oder diese zurücksetzen. Dieselbe Angriffssequenz ist mit physischem Zugriff auf ein nicht vernetztes Gerät möglich. Der CVSS-3.1-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) bildet dies präzise ab: Netzwerk-Angriffsvektor, geringe Komplexität, keine Rechte oder Benutzerinteraktion erforderlich, mit vollständigem Verfügbarkeitsverlust der betroffenen KNX-Geräte als Auswirkung.
Häufig gestellte Fragen
Wird CVE-2023-4346 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2023-4346 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestätigt; die Frist zur Behebung ist der 29.07.2026. Der EPSS-Score von rund 0,9 % zeigt, dass die Ausnutzung noch nicht weit verbreitet ist, und eine Nutzung in Ransomware-Kampagnen ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-4346 betroffen?
Betroffen sind KNX-Geräte, die KNX Connection Authorization verwenden und Option 1 unterstützen, umgesetzt über die BCU-Key-Funktion. Der KEV-Katalog der CISA führt als betroffenes Produkt KNX Protocol Connection Authorization Option 1 der KNX Association; die konkrete Anfälligkeit hängt von der jeweiligen Geräteimplementierung ab.
Wie behebe ich CVE-2023-4346?
Wenden Sie Mitigationen gemäß den Herstelleranweisungen und dem CISA-Advisory ICSA-23-236-01 an und stellen Sie die Nutzung des Produkts ein, falls keine Mitigationen verfügbar sind. Trennen Sie KNX-Installationen übergangsweise von nicht vertrauenswürdigen Netzwerken, aktivieren Sie alle zusätzlichen Sicherheitsoptionen der Geräte und beschränken Sie sowohl den Netzwerk- als auch den physischen Zugriff.
Wie schwerwiegend ist CVE-2023-4346?
CVE-2023-4346 ist mit einem CVSS-3.1-Score von 7,5 als Hoch eingestuft. Die Schwachstelle ist ohne Authentifizierung und Benutzerinteraktion aus der Ferne ausnutzbar und führt zu einem vollständigen Verfügbarkeitsverlust — Eigentümer können dauerhaft aus ihren KNX-Geräten ausgesperrt werden. Der EPSS-Score liegt etwa im 54. Perzentil, doch die bestätigte aktive Ausnutzung macht die Lücke für KNX-Betreiber zu einer Priorität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.