HP schliesst heikle Bios-Lücke

12. Mai 2022 um 12:51
  • security
  • lücke
  • hp
image

Unter gewissen Umständen können Angreifer das Bios überschreiben. Betroffen sind mehrere PC- und Notebook-Modellreihen.

HP hat Firmware-Updates für mehr als 200 Desktop-, Laptop-, Thin-Client- und Point-of-Sale-PC-Modelle publiziert. Mit den Updates sollen zwei Sicherheitslücken in der UEFI-Firmware geschlossen werden.
Nach Angaben des Unternehmens können die Schwachstellen CVE-2021-3808 und CVE-2021-3809 auf Systemen, auf denen frühere Versionen der UEFI-Firmware laufen, die Ausführung von beliebigem Code ermöglichen. Beide Schwachstellen werden mit einem CVSS-Score von 8,8 als schwerwiegend eingestuft.
Die Lücke betrifft zahlreiche Produktlinien in verschiedenen Gerätekategorien, darunter die Business-Geräte der Linien EliteBook, Elite Dragonfly oder ProDesk. Eine vollständige Liste ist im Security Advisory verfügbar.
Auf die Probleme aufmerksam gemacht wurde HP laut 'Bleeping Computer' vom Forscher Nicholas Starke. Ihm zufolge könnte die Schwachstelle einem Angreifer, der mit Rechten auf Kernel-Ebene arbeitet, ermöglichen, seine Rechte zu erweitern. So könnten weitere Angriffe ausgeführt werden. Das Ziel eines Angriffes wäre es, das Bios zu überschreiben, führt 'Bleeping' aus. Das bedeutet, dass ein Angreifer Malware einschleusen könnte, die weder von Antiviren-Tools noch durch eine Neuinstallation des Betriebssystems entfernt werden könnte.

Loading

Mehr zum Thema

image

Strafverfolger schalten Geldwäschedienst für Ransomware ab

Internationale Behörden unter Beteiligung des Fedpols haben die Plattform "AudiA6" zerschlagen. Über diese wurden Millionen in Kryptowährungen gewaschen.

publiziert am 12.6.2026
image

Github verschärft npm-Sicherheitsstandards

Künftig werden Installationsskripte sowie bestimmte Abhängigkeiten standardmässig blockiert und nur noch nach expliziter Freigabe ausgeführt.

publiziert am 11.6.2026
image

Servicenow meldet Sicherheitsproblem

Der Softwarekonzern hat eine Sicherheitslücke in seiner Cloud-Plattform geschlossen. Zuvor war ein unautorisierter Zugriff auf Servicenow-Instanzen möglich gewesen.

publiziert am 10.6.2026
image

Anthropic lanciert Claude Fable 5 für alle Nutzer

Parallel dazu startet mit Claude Mythos 5 eine Variante mit erweiterten Cybersecurity-Fähigkeiten, die zunächst nur ausgewählten Organisationen zugänglich ist.

publiziert am 10.6.2026