Produktsicherheit
Sicherheit ist Teil des Produkts: Unsere WBox-Gateways verbinden reale Anlagen, und so behandeln wir sie auch. Diese Seite bündelt unseren Sicherheitskontakt, unsere Richtlinie zur koordinierten Offenlegung und unsere Sicherheitshinweise.
Eine Schwachstelle melden
Sie glauben, eine Schwachstelle in einem WBox-Gateway, einer Weble-Software oder dieser Website gefunden zu haben? Schreiben Sie an security@weble.ch — mit Produkt und Version, Schritten zur Reproduktion und geschätzter Auswirkung.
Unsere Zusage (koordinierte Offenlegung):
- Eingangsbestätigung innerhalb von 2 Arbeitstagen;
- Analyse, Korrektur und Veröffentlichung mit Ihnen koordiniert;
- keine rechtlichen Schritte gegen gutgläubige Forschung;
- öffentliche Nennung, wenn gewünscht.
Dieser Kontaktpunkt ist auch in /.well-known/security.txt veröffentlicht.
Sicherheitshinweise
Bis heute wurde keine Weble-spezifische Schwachstelle veröffentlicht. Wir verfolgen auch die mitgelieferten Drittkomponenten; die relevante öffentliche Historie der VPN-Komponente ist unten aufgeführt.
Oktober 2018 — VPN-Komponente (tinc ≤ 1.0.34)
CVE-2018-16758 (ein Man-in-the-Middle konnte die Verschlüsselung deaktivieren, CVSS 5.9),
CVE-2018-16737 und
CVE-2018-16738 (Schwächen im Authentisierungsprotokoll, CVSS 5.3 / 3.7). Upstream behoben in tinc 1.0.35 und 1.1.
Status: nicht betroffen — die Weble-VPN-Infrastruktur und aktuelle Gateways nutzen den 1.1-Zweig.
April 2013 — VPN-Komponente (tinc < 1.0.21, 1.1 < 1.1pre7)
CVE-2013-1428: Pufferüberlauf, ausnutzbar durch einen bereits authentifizierten Peer (Denial of Service, mögliche Codeausführung, CVSS 6.5). Upstream behoben in tinc 1.0.21 / 1.1pre7.
Status: behoben.
2002 — CVE-2002-1755 (tinc 1.0pre3/pre4)
Ein Jahrzehnt vor den ersten Weble-Gateways (2012). Nicht betroffen.
Komponente — Node.js-Laufzeitumgebung
Aktuell verkaufte WBox-Gateways betten Node.js 18 ein; die Migration auf Node.js 22 (LTS) ist geplant. Frühere Generationen (Node.js 8) werden nicht mehr verkauft — kontaktieren Sie uns für Upgrade-Möglichkeiten. Die Laufzeitumgebung bedient die Weboberfläche des Gateways sowie die aktivierten Protokolldienste (zum Beispiel Modbus- oder BACnet-Server) im Anlagennetz. Upstream-Schwachstellen werden in diesem Kontext bewertet; ein Hinweis erscheint hier, sobald ein Produkt tatsächlich betroffen ist — mit Korrektur oder Gegenmassnahme, statt den rohen CVE-Feed zu spiegeln, der unlesbar und sofort veraltet wäre.
Empfehlungen für den Einsatz
Die Netzwerk-Exposition eines Automations-Gateways wird zuerst über die Architektur beherrscht:
- Niemals ein Gateway direkt ins Internet stellen — weder die Weboberfläche noch die Protokolldienste: Modbus und BACnet haben konstruktionsbedingt keine Authentisierung;
- segmentiertes Automationsnetz (dediziertes VLAN, Firewall) für Gateways und ihre Geräte;
- Fernzugriff über das WBox-VPN statt Portweiterleitungen (NAT);
- Firmware aktuell halten.
Updates
Korrekturen werden über die Updates der WBox-Gateways verteilt — direkt über die Oberfläche der Box oder aus der Ferne via VPN. Wir empfehlen, die Gateways aktuell zu halten; Dokumentation auf wiki.weble.ch.
Secure by Design
- Ende-zu-Ende-Verschlüsselung, Peer-to-Peer: Ihre Daten laufen über keine Dritt-Cloud;
- lokale Ausführung auf dem Gateway — kein Middleware, kein Zwischen-PC;
- minimale Angriffsfläche Richtung Internet: ausgehende Verbindungen, kein offener eingehender Port;
- Segmentierung: Topologie und Zugriffsrechte definieren Sie — je Standort und Benutzer.
Cyber Resilience Act (EU)
Weble bereitet die Konformität mit der Verordnung (EU) 2024/2847 („Cyber Resilience Act“) vor. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle gelten seit dem 11. September 2026; die meisten übrigen Pflichten ab dem 11. Dezember 2027. Diese Seite ist der erste Baustein: zentraler Kontaktpunkt, koordinierte Offenlegung, öffentliche Hinweise. Die Support-Dauer jedes Gateways ist auf seiner Produktseite angegeben (garantiert mindestens bis Ende 2030); Weble-Software-Updates bleiben laufend verfügbar, und das System lässt sich durch Neuflashen des Speichers (SD-Karte oder eMMC je nach Modell) erneuern.