Fortschrittsbericht zur Sicherheitsbehebung bezüglich der Remote-Diagnosesysteme von Yarbo
Dieser Bericht ist eine Ergänzung zu unserem Sicherheitshinweis vom 8. Mai 2026. Seit dieser Bekanntgabe haben unsere Technik- und Sicherheitsteams die identifizierten Probleme weiter geprüft und behoben, einschließlich zusätzlicher Erkenntnisse, die uns durch die koordinierte Offenlegung des Sicherheitsforschers Andreas Makris mitgeteilt wurden.
Wir veröffentlichen dieses Update, um gegenüber unseren Kunden und der breiteren Sicherheitsgemeinschaft Transparenz hinsichtlich der bisher umgesetzten Abhilfemaßnahmen und Sicherheitsverbesserungen zu wahren.
Abgeschlossene Abhilfemaßnahmen
Die folgenden Maßnahmen wurden umgesetzt und auf allen betroffenen Systemen und Geräten bereitgestellt. Updates werden automatisch bereitgestellt, sobald Geräte mit dem Internet verbunden sind, und Kunden müssen keine manuellen Schritte unternehmen, um sie zu erhalten. Der Aktualisierungsprozess kann abhängig von den Netzwerkbedingungen und dem Gerätestatus etwa 30 Minuten dauern.
1. Rotation und Austausch von historischen Root-Anmeldedaten für Geräte
Ältere Root-Anmeldedaten auf Flottenebene, die zuvor mit veralteten Wartungsworkflows verknüpft waren, wurden außer Kraft gesetzt.
Im Rahmen des Behebungsprozesses wurden Ersatzzugangsdaten generiert und bereitgestellt.
Die alten Anmeldedaten wurden ungültig gemacht und werden in aktuellen Bereitstellungen oder Provisioning-Workflows nicht mehr verwendet.
2. Widerruf historischer FRP-Fernzugriffs-Anmeldedaten
Historische gemeinsam genutzte Anmeldedaten, die mit früheren FRP-basierten Fernsupport-Workflows verbunden waren, wurden widerrufen und vernichtet.
Die zugehörigen serverseitigen Verbindungspfade und Konfigurationen für FRP wurden deaktiviert.
Infolgedessen können zuvor identifizierte alte FRP-Anmeldedaten nicht mehr zum Aufbau von umgekehrten SSH-Fernverbindungen verwendet werden.
3. Entfernung statischer Zugriffsmechanismen aus der mobilen Anwendung
Aktualisierte Versionen der Yarbo-Mobil-App enthalten keine statischen Anmeldedaten oder eingebetteten Zugriffsmechanismen mehr, die eine direkte Authentifizierung bei Backend-Diensten ermöglichen.
4. Entfernung unnötiger Skripte, veralteter Abhängigkeiten und nicht essenzieller Netzwerkkonfigurationen
Berichtsskripte und Telemetriekomponenten, die keine notwendige Betriebs- oder Produktfunktion mehr erfüllten, wurden aus den Firmware-Builds entfernt.
Veraltete Abhängigkeiten von Cloud-Diensten, die nicht mehr mit aktiven Produktfunktionen in Verbindung stehen, wurden stillgelegt.
Nicht wesentliche Proxy-Pfade von Drittanbietern und DNS-bezogene Fallback-Konfigurationen wurden offline genommen oder aus aktiven Bereitstellungsumgebungen entfernt.
Laufende Korrekturmaßnahmen
Die folgende Initiative befindet sich derzeit in der aktiven Entwicklung und wird in einem späteren Update bereitgestellt:
-
Wir bauen unser Anmeldedaten-Verwaltungssystem neu auf, um alle verbleibenden Modelle mit gemeinsam genutzten Anmeldedaten durch individuell begrenzte, gerätespezifische Anmeldedaten zu ersetzen. Jede Anmeldeinformation unterstützt eine unabhängige Rotation und Sperrung, wodurch sichergestellt wird, dass die Kompromittierung eines einzelnen Geräts keine Auswirkungen auf den gesamten Gerätepark hat.
-
Diese Maßnahme soll dazu beitragen, eine weitreichende Systemgefährdung zu verhindern, die durch die Kompromittierung einzelner Geräte oder Anmeldedaten entstehen können.
-
Weitere Updates zur Korrektur und Sicherheitsverbesserung werden im Laufe der entsprechenden Arbeiten weiterhin über das Yarbo Security Center veröffentlicht.
Das Yarbo-Sicherheitsteam

































Private Gruppe · 33,0K Mitglieder