Schriftliche Frage 120 von Robin Jünger (AfD): Hat die Bundesregierung nach Bekanntwerden der Sicherheitslücke in der Software OpenR@thaus Maßnahmen ergriffen, um die Sicherheit der zentr…
Teil von Schriftliche Fragen mit den in der Woche vom 8. September 2025 eingegangenen Antworten der Bundesregierung · Geschäftsbereich des Bundesministeriums für Digitales und Staatsmodernisierung.
Text
Schriftliche Frage 120 von Robin Jünger (AfD): Hat die Bundesregierung nach Bekanntwerden der Sicherheitslücke in der Software OpenR@thaus Maßnahmen ergriffen, um die Sicherheit der zentr…
Frage 120 (Robin Jünger, AfD):
Hat die Bundesregierung nach Bekanntwerden der Sicherheitslücke in der Software OpenR@thaus Maßnahmen ergriffen, um die Sicherheit der zentralen digitalen Identität BundID und der daran angebundenen kommunalen Verwaltungsportale kurzfristig wiederherzustellen, und wenn ja, welche Maßnahmen wurden ergriffen (www.heise.de/news/Sicherheitsluecke-in-ko mmunaler-Verwaltungs-Webseite-oeffnet-Datenle ck-in-BundID-9770233.html)?
Antwort des Parlamentarischen Staatssekretärs Thomas Jarzombek vom 8. September 2025:
Der genannte Artikel stammt aus dem vergangenen Jahr (2024). Das damals zuständige Bundesministerium des Innern und für Heimat wurde vor Veröffentlichung nicht um Stellungnahme gebeten. Entsprechende Hintergrundinformation konnten demnach nicht einfließen. Die Informationen sind daher teilweise nicht korrekt wiedergegeben. Im Artikel wird thematisiert, dass eine Schwachstelle Zugang zur Bund- ID und Verwaltungsportalen ermöglichen soll. Im geschilderten Szenario wäre es demnach möglich, dass potentielle Nutzerinnen und Nutzer über eine „gefälschte Verwaltungsseite“ zur Authentifizierungskomponente der BundID weitergeleitet und nach erfolgter Authentifizierung auf die präparierte Seite zurückgeführt werden. Ziel eines potentiellen Angreifers könnte das unbefugte Erlangen personenbezogener Daten sein. Tatsächlich ist ein direkter Zugang zur BundID im beschriebenen Szenario nicht möglich. Der Angreifer erhält weder den Zugang zum Nutzerkonto BundID noch zu den darin enthaltenen Daten. Weiterhin thematisiert der Artikel, dass eine Lücke in einer lokalen Implementierung die in der BundID enthaltenen Daten eines Nutzers gefährden würde. Tatsächlich gefährdete die nicht regelkonforme Implementierung einer lokalen Anwendung nicht die in der BundID enthaltenen Daten, sondern nur die Daten, die der Nutzer über die „gefälschte Verwaltungsseite“ eingeben würde. Die Sicherheit der Daten der Bürgerinnen und Bürger wird bei der Umsetzung des digitalen Nutzerkontos BundID konsequent berücksichtigt. Die mit der Entwicklung der Digitalisierung steigenden Möglichkeiten für potentielle Angriffe fließen daher ständig in die Weiterentwicklung der Applikation ein. Die aufgedeckten Mängel lagen im vorliegenden Fall nicht bei der BundID direkt, sondern entstanden durch eine nicht regelkonforme Anbindung der Anwendung OpenR@athaus. Insoweit erstrecken sich die Maßnahmen auch auf regelmäßige Informationen und Unterstützung der Onlinedienste zur sicheren Anbindung an die Bund- ID. Es wurden nach Bekanntwerden der Schwachstelle folgende Maßnahmen sofort umgesetzt: 1. Sämtliche Anbindungen von OpenR@thaus-Instanzen an die BundID wurden deaktiviert. Durch den Softwarehersteller bzw. Betreiber von OpenR@thaus wurden Mitigationsmaßnahmen innerhalb von OpenR@thaus zu den entsprechenden Schwachstellen eingeleitet bzw. umgesetzt. Die Wirksamkeit der Mitigationsmaßnahmen wurde durch ein dafür spezialisiertes IT-Sicherheitsunternehmen geprüft. 2. Im Weiteren wurden präventive Maßnahmen in Zusammenarbeit mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI) getroffen. Insbesondere wurde ein verbundener Sicherheitstest (sog. Pentest) über eine OpenR@thaus-Anbindung an der BundID durchgeführt und daraus weitere Härtungsmaßnahmen (Verbesserung der Sicherheit) abgeleitet. 3. Zudem wurden alle an die BundID angebundenen Verwaltungsportale bzw. Onlinediensten aktiv über die für die Schwachstelle wesentlichen Konfigurationen bzw. deren Vermeidung informiert. Die Schnittstellendokumentation für Onlinedienste, die zukünftig die BundID anbinden, wurde entsprechend angepasst und um einen Verweis auf die Technische Richtlinie des BSI für Onlinedienste (TR-03172-3) ergänzt. Hieraus lassen sich Maßnahmen ableiten, mit denen Onlinedienste gehärtet und abgesichert werden können. 4. Innerhalb der BundID wurde im Anmeldeprozess das Fenster, welches bei dem Rücksprung zum Verwaltungsportal angezeigt wird, so angepasst, dass die Bürgerinnen und Bürger sehen können, wohin sie geleitet werden. Auf diese Weise wird den Nutzerinnen und Nutzern transparent gemacht, dass zwischen ihrem Startpunkt (einer gefälschten Seite) und ihrem Rücksprungort Unterschiede bestehen. Darüber hinaus wird durch die Einführung der Digitale Dachmarke – einem übergeordneten Kennzeichnungssystem staatlicher Angebote im Internet – eine bessere Erkennbarkeit staatlicher Angebote von Bund, Ländern, Kommunen im Internet als einheitlichem Vertrauensanker ermöglicht.
Relationen
- asked ← Robin Jünger (Schriftliche Frage)
- part_of → Schriftliche Fragen mit den in der Woche vom 8. September 2025 eingegangenen Antworten der Bundesregierung