Sicherheitsjournal.
Wir veröffentlichen Funde, nachdem sie behoben und verifiziert sind — eine kurze Zusammenfassung, niemals ein Exploit-Rezept. Die Behebungszeiten stehen neben jedem Eintrag.
Was passiert ist.
Interne Überprüfung vor dem Programmstart
Am 15. Juli 2026 haben wir eine interne Sicherheitsüberprüfung von CreateYourVPN begonnen. Die Korrekturen, die wir abgeschlossen und erneut verifiziert haben, sind nachstehend veröffentlicht; weitere folgen, sobald sie ausgerollt und bestätigt sind.
— CreateYourVPN-TeamSchutz gegen unsichere Cross-Origin-Konfiguration hinzugefügt
Die aktuelle production-Konfiguration ließ keine beliebigen Origins zu, doch der Code erlaubte eine gefährliche Kombination von Parametern, falls ein Betreiber sie falsch konfigurierte. Diese Kombination wird nun beim Start abgelehnt und durch einen automatisierten Test abgedeckt.
— CreateYourVPN-TeamÖffentliche Angriffsfläche der production-API verringert
Die interaktive technische API-Dokumentation war ohne Authentifizierung erreichbar. Sie gewährte keinen Zugriff auf geschützte Daten, erleichterte aber das Studium der internen Struktur der API. In production ist die Dokumentation nun deaktiviert und bleibt zugleich in einer isolierten Umgebung für die Entwicklung verfügbar.
— CreateYourVPN-TeamKryptografische Schlüssel der Plattform nach Zweck getrennt
Eine interne Überprüfung ergab, dass ein einziges Geheimnis für zwei verschiedene kryptografische Aufgaben verwendet wurde. Das schuf keine direkte Umgehung, vergrößerte aber die Auswirkungen einer Schlüsselkompromittierung. Die beiden Zwecke wurden getrennt, und jeder wird nun unabhängig rotiert.
— CreateYourVPN-TeamGarantierte Löschung des Verwaltungsschlüssels nach Serverlöschung
Die Löschung des verschlüsselten Verwaltungsschlüssels lief nach Netzwerkoperationen im Hintergrund und wurde bei deren Fehlschlagen möglicherweise nicht wiederholt. Wir haben die Schlüssellöschung von der Netzwerkkaskade entkoppelt und einen garantierten erneuten Versuch hinzugefügt. Die Szenarien nicht erreichbarer Server und unterbrochener Prozess sind durch Tests abgedeckt.
— CreateYourVPN-TeamUngenutzten Autorisierungspfad der Partner-API entfernt
Die API unterstützte einen zusätzlichen cookie-basierten Autorisierungspfad, den die aktuelle server-side-Architektur nicht benötigte. In production wurde kein Cross-Site-Angriff festgestellt, doch der zusätzliche Pfad vergrößerte die Angriffsfläche für künftige Fehler. Die API verwendet nun eine einzige, explizit definierte Autorisierungsmethode, die durch negative Tests abgedeckt ist.
— CreateYourVPN-TeamDer Zugriff auf das Panel zur Verwaltung der Infrastruktur wurde eingeschränkt
Ein externer Forscher meldete, dass eine administrative Oberfläche zur Verwaltung der Infrastruktur aus dem öffentlichen Internet antwortete. Die Oberfläche war durch eine Anmeldung geschützt, Hinweise auf unbefugten Zugriff wurden nicht gefunden. Der Bericht wurde angenommen und der Zugriff eingeschränkt.
Die Oberfläche ist jetzt nur noch von freigegebenen Adressen erreichbar, die Anforderungen an die Authentifizierung wurden verschärft und die beteiligten Komponenten aktualisiert. Das Ergebnis wurde von außerhalb unseres Netzes überprüft. Zusätzlich haben wir unsere öffentlich erreichbare Angriffsfläche überprüft und eine regelmäßige Kontrolle eingeführt. Die Prämie wurde in der höchsten Stufe ausgezahlt.
— Gaurang MahetaE-Mail-Adressen von Storefront-Nutzern werden nicht mehr aufbewahrt
Eine Person gibt ihre E-Mail-Adresse ein, um sich bei der Storefront eines Partners anzumelden, doch die Adresse bleibt bei uns nicht liegen: Die Code-Mail geht raus, und die Adresse wird sofort gelöscht. Das Konto wird an einem unumkehrbaren Fingerabdruck erkannt, aus dem sich die Adresse nicht wiederherstellen lässt, und der Kontoname enthält sie ebenfalls nicht.
— CreateYourVPN-TeamNutzer können ihren Abo-Link selbst zurücksetzen
Ein Abo-Link ist ein Geheimnis: Wer ihn hat, erhält denselben Zugang wie die Person, der er gehört. Nutzer können ihn im eigenen Konto selbst zurücksetzen — der bisherige Link funktioniert nicht mehr, und die dahinterliegenden Zugangsdaten werden neu ausgestellt. Ein so geschlossener Link bleibt geschlossen, auch wenn Daten aus einer Sicherung wiederhergestellt werden.
— CreateYourVPN-TeamSecurity-Header auf den Storefront-Seiten
Die Storefronts der Partner sendeten die Security-Header nicht, die Panel und API längst senden — darunter jenen, der fremden Websites das Einbetten der Seite in einen Frame verbietet. Kontodaten oder Sitzungen ließen sich so nicht auslesen. Jetzt geht der vollständige Satz mit jeder Antwort der Storefronts hinaus, und die Aussage SR-15 benennt jedes von uns betriebene Frontend.
— Abhinav RajSitzungsverwaltung und Versand von Anmeldecodes
Aufgrund von Meldungen eines externen Forschers haben wir zwei benachbarte Bereiche überprüft: den Lebenszyklus einer Partnersitzung und den Weg der E-Mail mit dem Anmeldecode. Keiner der Befunde ermöglichte Zugriff auf Konten, Partnerdaten oder Nutzerverkehr.
Die Änderungen am Versand der Anmeldecodes sind ausgerollt und überprüft. Eine eigene Funktion „überall abmelden“ ist in Vorbereitung; bis dahin beendet die Abmeldung die aktuelle Sitzung.
— Ganesh RKWas hier hineinkommt.
Zusammenfassungen und Zeitverläufe
Der Kern eines Fundes, die Schwachstellenklasse, das Melde- und das Behebungsdatum. Hat ein Fund eine SR-Aussage widerlegt — eine öffentliche Korrektur des Berichts.
Exploit-Rezepte
Schritt-für-Schritt-Anleitungen, PoC-Code und Details, die helfen würden, andere Server anzugreifen, bevor alle aktualisiert haben.
Etwas gefunden?
Schreib uns mit einem reproduzierbaren Proof of Concept. Wir antworten innerhalb von 72 Stunden und übernehmen die Triage intern.