Podcast
„Souveränität ist Handlungsfähigkeit“ – Manfred Beckers im Gespräch
Digitale Souveränität im Finanzsektor: Manfred Beckers über Cloud-Abhängigkeiten, DORA, Exit-Strategien und langfristige Handlungsfähigkeit.
Compliance

31.03.2022|

Es existiert eine bekannte Methode zur Ausnutzung der Sicherheitslücke („Exploit“). Eine Anwendung ist betroffen von diesem Exploit, wenn alle der folgenden Bedingungen erfüllt sind:
Für die Ausnutzung der Sicherheitslücke ist Netzwerkzugriff zum Server erforderlich.
Es existieren die folgenden Spring Framework Patches, die die Sicherheitslücke schließen:
Es existieren Patches für Tomcat, die eine Ausnutzung der Sicherheitslücke verhindern:
Wir untersuchen und ergreifen Maßnahmen für ACTICO als Unternehmen, unsere Produkte und Dienste, die möglicherweise betroffen sind, und werden laufend Informationen veröffentlichen, um Kunden dabei zu helfen, Angriffe auf ihre ACTICO-Produkte und -Dienste zu erkennen, zu untersuchen und zu entschärfen, falls sie auftreten.
ACTICO führt weiterhin eine Bestandsaufnahme der Produkte und Systeme durch, die möglicherweise von der Sicherheitslücke betroffen sind. Soweit erforderlich, aktualisieren wir betroffene Komponenten, um die Schwachstelle zu beheben, und wenden in der Zwischenzeit Abhilfemaßnahmen an.
ACTICO führt für jedes Produkt eine Analyse der Auswirkungen der Schwachstelle durch. Wenn ein ACTICO Softwareprodukt betroffen ist, wird diese Seite aktualisiert, sobald eine Abhilfemaßnahme oder ein Fix verfügbar ist. Solche ACTICO-Produkte müssen dann vom Kunden aktualisiert werden.
Die ACTICO Professional Services werden weiterhin direkt mit ihren Kunden zusammenarbeiten, um die Behebung von Problemen bei kundenspezifischen Anwendungen und Diensten zu unterstützen.
Bei den ACTICO Cloud-Diensten behebt ACTICO die Sicherheitslücke, selbst in Fällen, in denen zusätzliche Kontrollebenen wie Netzwerkkontrollen und Web Application Firewalls die Ausnutzung dieser Schwachstelle verhindert haben.
ACTICO wird alle Dienste bewerten, die das Spring Framework verwenden, und Sicherheitslücken beheben und überprüfen, ob die Schutzmaßnahmen weiterhin wirksam sind.
Die ACTICO Platform 9.1 Komponenten wie Model Hub, Execution Server und Workplace enthalten betroffene Versionen des Spring Frameworks. Aber sie laufen „standalone“ und können nicht als WAR in Tomcat betrieben werden. Folglich enthalten sie zwar die Sicherheitslücke, aber der bekannte „Exploit“ ist nicht anwendbar.
Dennoch werden wir Updates aller Platform 9.1 Komponenten mit aktualisiertem Spring Framework bereitstellen, spätestens am Montag, den 11. April 2022.
Update: Platform 9.1 mit aktualisiertem Spring Framework wurde am 11. April 2022 veröffentlicht.
Modeler in allen Versionen ist nicht betroffen durch den „Exploit“ oder die Sicherheitslücke, da er keine HTTP Requests verarbeitet. Modeler ist kein Server.
Dennoch werden wir mit den nächsten Releases das Spring Framework aktualisieren. Ein entsprechendes Modeler 9.1 Release wird ebenfalls am Montag, den 11. April 2022 bereitgestellt.
Update: Platform 9.1 (inklusive Modeler) mit aktualisiertem Spring Framework wurde am 11. April 2022 veröffentlicht.
Model Hub 8.1 enthält betroffene Versionen des Spring Frameworks. Aber er läuft „standalone“ und kann nicht als WAR in Tomcat betrieben werden. Folglich enthält er zwar die Sicherheitslücke, aber der bekannte „Exploit“ ist nicht anwendbar.
Dennoch werden wir kurzfristig ein Update mit aktualisiertem Spring Framework bereitstellen. Das genaue Datum wird noch bekannt gegeben.
Update: Model Hub 8.1.21 mit aktualisiertem Spring Framework wurde am 6. April 2022 veröffentlicht.
Workplace 3.8 enthält betroffene Versionen des Spring Frameworks und damit auch die Sicherheitslücke. Der Betrieb erfolgt normalerweise „standalone“, aber eine Bereitstellung als WAR ist möglich.
Wir werden kurzfristig ein Update mit aktualisiertem Spring Framework bereitstellen. Das genaue Datum wird noch bekannt gegeben.
Update: Workplace 3.8.26 mit aktualisiertem Spring Framework wurde am 28. April 2022 veröffentlicht.
Compliance Suite enthält betroffene Versionen des Spring Frameworks und damit auch die Sicherheitslücke.
Compliance Suite wird häufig in einem Tomcat als WAR betrieben. Wenn dies der Fall ist und sie auf einem Java 9 oder höher betrieben wird, dann ist sie von dem „Exploit“ betroffen.
Setzen Sie sich bitte mit uns in Verbindung wenn Sie betroffen sind, damit wir uns über die Installation des Tomcat Patches verständigen können.
Wir werden ein Update der Compliance Suite 3.5 mit aktualisiertem Spring Framework bereitstellen. Das genaue Datum wird noch bekannt gegeben.
ACTICO Rules 6.8 ist nicht betroffen. Es läuft nur mit Java 8.
Wir werden kein Update bereitstellen.
Visual Rules 7.2 / 8.0 ist nicht betroffen. Es läuft nur mit Java 8.
Wir werden kein Update bereitstellen.
Falls Sie Fragen haben, schreiben Sie bitte eine Mail an support@actico.com, um ein Ticket zu eröffnen.
Das könnte Sie auch interessieren
Podcast
„Souveränität ist Handlungsfähigkeit“ – Manfred Beckers im Gespräch
Digitale Souveränität im Finanzsektor: Manfred Beckers über Cloud-Abhängigkeiten, DORA, Exit-Strategien und langfristige Handlungsfähigkeit.
Compliance
News
Chartis Research bestätigt ACTICO erneut als Category Leader für AML Transaction Monitoring 2026
ACTICO gehört erneut zu den Category Leadern im Chartis RiskTech Quadrant® für AML Transaction Monitoring Solutions 2026. Besonders stark bewertet Chartis die Lösung bei Risk Typology Modeling, Analytical Modeling, Model Quality & Validation sowie Workflow Automation.
Anti-Geldwäsche
Finanzinstitute/FinTech, Versicherungen
Awards & Recognitions
News
ACTICO gibt den Zusammenschluss mit Axe Finance – einem globalen Anbieter von Software für Kredit- und Risikomanagement – bekannt
ACTICO gibt bekannt, dass es sich mit Axe Finance zusammengeschlossen hat. Die Transaktion wird von Keensight Capital unterstützt, einem der führenden Private-Equity-Manager, der sich auf paneuropäische Growth-Buyout-Investitionen spezialisiert hat.
Webinar
Update der AML-Vorgaben für Versicherer: Was bis Juli 2027 jetzt konkret zu tun ist.
AML-Update für Versicherer: Was ist bis Juli 2027 bei KYC, Risikobewertung und Transaktionsmonitoring zu tun? Mit Einblicken aus der Praxis.
Anti-Geldwäsche
Versicherungen
Newsletter
Regelmäßige News und Updates
Decision Management Platform
Compliance
Ressourcen
Sie sehen gerade einen Platzhalterinhalt von Hubspot Embedded Content. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von HubSpot. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Hubspot Meetings. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von Wistia. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen