CVE-2026-8398

CRITICAL(9.8)KEV

Daemon Tools Lite Embedded Malicious Code Vulnerability

Beschreibung

CVE-2026-8398 ist eine kritische Supply-Chain-Schwachstelle in DAEMON Tools Lite, verursacht durch eingebetteten Schadcode. Zwischen etwa dem 8. April und dem 5. Mai 2026 kompromittierten Angreifer die Build- oder Distributionsinfrastruktur des Herstellers AVB Disc Soft und trojanisierten drei Binärdateien — DTHelper.exe, DiscSoftBusServiceLite.exe und DTShellHlp.exe — in den offiziellen Installationspaketen (Windows-Versionen 12.5.0.2421 bis 12.5.0.2434), die über die legitime Website daemon-tools.cc ausgeliefert wurden. Da die schädlichen Dateien mit dem echten Code-Signing-Zertifikat von AVB Disc Soft signiert waren, wirkten sie vertrauenswürdig und umgingen signaturbasierte Erkennung, sodass angreifergesteuerter Code auf Opfersystemen ausgeführt werden konnte. Mit einem CVSS-Score von 9.8 und einem CISA-KEV-Eintrag wird CVE-2026-8398 in freier Wildbahn ausgenutzt, und betroffene DAEMON-Tools-Lite-Installationen sollten umgehend bereinigt werden.

KEV-Informationen

Hersteller
Daemon
Produkt
Daemon Tools Lite
Hinzugefügt am
27. Mai 2026
Fälligkeitsdatum
30. Mai 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
disc-softdaemon tools12.5.1

Referenzen

Schwachstellentyp

CWE-506: Eingebetteter Schadcode

Eingebetteter Schadcode ist bösartige Logik, die absichtlich in ansonsten legitime Software eingeschleust wird. Bei CVE-2026-8398 nutzte der Angreifer keine Programmierschwäche aus, sondern trojanisierte offizielle DAEMON-Tools-Lite-Binärdateien und verteilte sie über die eigenen signierten Installer des Herstellers, sodass die Malware unter dem Deckmantel vertrauenswürdiger, ordnungsgemäß signierter Software ausgeführt wurde.

Mehr erfahren: CWE-506 — Eingebetteter Schadcode

Auswirkungsanalyse

CVE-2026-8398 hat einen CVSS-3.1-Score von 9.8 (KRITISCH). Der CVSS-Vektor beschreibt einen Angriff, der über den Software-Distributionskanal aus der Ferne ausnutzbar ist (Angriffsvektor: Netzwerk), geringe Komplexität aufweist (Angriffskomplexität: Niedrig), keine Berechtigungen erfordert (Erforderliche Berechtigungen: Keine) und keine Benutzerinteraktion über das routinemäßige Herunterladen und Installieren der Software hinaus benötigt (Benutzerinteraktion: Keine), mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Da die trojanisierten Binärdateien mit dem legitimen AVB-Disc-Soft-Zertifikat signiert waren, umgingen sie signaturbasierte Schutzmechanismen und liefen als vertrauenswürdige Software — was dem eingebetteten Code breiten Zugriff auf den Host verschaffte, um Daten zu stehlen, Persistenz herzustellen und das System zu manipulieren. Der EPSS-Score von 14,4 % liegt im 94,5. Perzentil, und der CISA-KEV-Eintrag bestätigt aktive Ausnutzung, sodass jedes System, das eine betroffene Version installiert hat, als kompromittiert behandelt werden sollte.

Exploit-Reifegrad

CVE-2026-8398 ist eine realisierte Supply-Chain-Kompromittierung, die aktiv an Nutzer verteilt wurde, keine theoretische Schwäche. Die trojanisierten Installer wurden rund einen Monat lang von der offiziellen Website daemon-tools.cc ausgeliefert, und CISA hat die CVE in seinen KEV-Katalog aufgenommen, was die Ausnutzung in freier Wildbahn bestätigt. Eine detaillierte technische Drittanbieter-Analyse mit Indikatoren einer Kompromittierung ist bei Kasperskys Securelist verfügbar (als Exploit-Referenz gekennzeichnet), und der Hersteller hat den Vorfall auf blog.daemon-tools.cc eingeräumt. Bei einem EPSS-Score von 14,4 % (94,5. Perzentil) und bestätigter Verteilung signierter Malware sollten Verteidiger sofort nach den betroffenen Binärdateien und Indikatoren suchen, statt abzuwarten.

Behebung

  1. Maßnahmen gemäß Herstelleranweisungen anwenden, wie von der CISA-KEV-Frist 2026-05-30 vorgeschrieben, und dem Hersteller-Advisory auf blog.daemon-tools.cc folgen.
  2. Alle DAEMON-Tools-Lite-Installationen im betroffenen Bereich identifizieren (Windows 12.5.0.2421 bis 12.5.0.2434, installiert zwischen dem 8. April und dem 5. Mai 2026), deinstallieren und nur einen sauberen, vom Hersteller bestätigten Build neu installieren, der nach der Behebung des Vorfalls bezogen wurde.
  3. Betroffene Hosts als kompromittiert behandeln: nach den trojanisierten Dateien DTHelper.exe, DiscSoftBusServiceLite.exe und DTShellHlp.exe suchen und diese entfernen, anschließend Zugangsdaten und Secrets rotieren, die auf diesen Rechnern vorhanden waren.
  4. Anhand der Securelist-Analyse nach Indikatoren einer Kompromittierung suchen — Backdoor-Persistenz, ausgehende Verbindungen zu Angreiferinfrastruktur und Anzeichen von Datendiebstahl — über Endpunkt- und Netzwerk-Telemetrie hinweg; verlassen Sie sich nicht allein auf die Validierung der Code-Signatur, da die schädlichen Dateien eine legitime Signatur trugen.
  5. Als langfristige Härtung gegen eingebetteten Schadcode in signierter Software Datei-Hashes gegen vom Hersteller veröffentlichte Werte verifizieren, auf unerwartetes Verhalten signierter Binärdateien überwachen und Application-Allow-Listing sowie verhaltensbasierte EDR-Erkennung einsetzen, die nicht allein auf Signaturvertrauen beruht.

Technische Details

CVE-2026-8398 ist eingebetteter Schadcode (CWE-506), ausgeliefert über eine Kompromittierung der Hersteller-Supply-Chain. Angreifer verschafften sich unautorisierten Zugriff auf die Build- oder Distributionsinfrastruktur von AVB Disc Soft und ersetzten drei DAEMON-Tools-Lite-Binärdateien — DTHelper.exe, DiscSoftBusServiceLite.exe und DTShellHlp.exe — durch trojanisierte Versionen in den offiziellen, von daemon-tools.cc verteilten Installern, betroffen sind Windows-Builds 12.5.0.2421 bis 12.5.0.2434 zwischen etwa dem 8. April und dem 5. Mai 2026. Entscheidend ist, dass die schädlichen Binärdateien digital mit dem legitimen Code-Signing-Zertifikat von AVB Disc Soft signiert waren, sodass sie signaturbasierte Vertrauensprüfungen bestanden und ohne Verdacht zu erregen liefen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) spiegelt eine netzwerkbasiert verteilte, unauthentifizierte Kompromittierung mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2026-8398 aktiv ausgenutzt?

Ja. CVE-2026-8398 ist ein realisierter Supply-Chain-Angriff: Trojanisierte DAEMON-Tools-Lite-Installer wurden über die offizielle Website verteilt, und CISA hat die CVE in seinen KEV-Katalog aufgenommen. Der EPSS-Score von 14,4 % (94,5. Perzentil) deutet zudem auf eine hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2026-8398 betroffen?

Betroffen ist DAEMON Tools Lite für Windows, Versionen 12.5.0.2421 bis 12.5.0.2434, verteilt von daemon-tools.cc zwischen etwa dem 8. April und dem 5. Mai 2026. Die trojanisierten Binärdateien sind DTHelper.exe, DiscSoftBusServiceLite.exe und DTShellHlp.exe.

Wie behebe ich CVE-2026-8398?

Deinstallieren Sie jede betroffene DAEMON-Tools-Lite-Version, entfernen Sie die trojanisierten Binärdateien und installieren Sie einen sauberen, vom Hersteller bestätigten Build neu, der nach dem Vorfall veröffentlicht wurde. Da die Malware signiert war und mit Systemzugriff lief, behandeln Sie betroffene Hosts als kompromittiert und rotieren Sie Zugangsdaten.

Wie schwerwiegend ist CVE-2026-8398?

CVE-2026-8398 ist als KRITISCH mit einem CVSS-3.1-Score von 9.8 eingestuft. Sie verteilte signierten, angreifergesteuerten Code mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit und ist von CISA als aktiv ausgenutzt bestätigt — was eine sofortige Behebung unerlässlich macht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score1.46%
EPSS-Perzentil71.4%

Daten

Veröffentlicht15. Mai 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.