Der T-MAC-Schrank lässt den IIS-Flur offen stehen

Satirische Blechpresse-Illustration: rostiger T-MAC-Steuerschrank mit offenem Serverflur, herausrutschenden Akten und Schlüsselrad als Bild für IIS-Dateifreigabe und Zugriffskontrolle.

Der Schaltschrank steht da wie einer, der nur kurz lüften wollte. Tür auf, Aktenfach auf, Webanwendung auf, und hinten im Flur zieht jemand mit einem Haken an den Papieren. Es ist, wie es in Industrienetzen manchmal ist: Die Maschine arbeitet, aber die Verwaltung der Maschine hat den Mantel an der falschen Garderobe abgegeben.

Anlass ist ein CISA-ICS-Advisory zu ABB T-MAC Plus, am 14. Juli 2026 neu bei CISA publiziert. Betroffen ist laut Advisory ABB T-MAC Plus 4.0-24. Genannt werden vier Schwachstellen: CVE-2025-14771 CVE-2025-14772 CVE-2025-14773 CVE-2025-14774. Zusammen klingt das nicht nach einem einzelnen losen Schräubchen, sondern nach einem kleinen Schlüsselbund, der nachts allein durchs Werk läuft.

Vier Schlüssel, ein Flur, zu wenig Tür

Der trockenste Satz im Advisory ist zugleich der lauteste: Eine der Lücken beschreibt File Disclosure in der Webanwendung, bei der authentifizierte Nutzer über präparierte HTTP-GET-Anfragen Dateien mit sensiblen Informationen heraustragen können. Ein anderer Punkt betrifft gebrochene Zugriffskontrollen, bei denen unprivilegierte Nutzer administrative Handgriffe ausführen können. Dazu kommen Cross-Site-Scripting und fehlerhafte Autorisierung. Das ist kein Hollywood-Hack. Das ist eher der Hausmeisterschlüssel, der plötzlich auch für den Serverraum, die Kaffeemaschine und die Schublade mit den alten Passwörtern passt.

CISA bewertet das Paket mit CVSS v3.1: 9.9 und ordnet es dem Bereich Critical Manufacturing zu. Eingesetzt werde das Produkt weltweit, der Hersteller sitze in der Schweiz. Das ist wichtig, weil solche Weboberflächen in der Industrie selten als glamouröse Frontends auftreten. Sie hängen irgendwo an Steuerung, Wartung, Übersicht, Betriebsruhe. Genau dort, wo niemand gern erklärt, warum ein Ordner plötzlich durch den Lüftungsschacht winkt.

Die Korrektur heißt 4.0-25, nicht Daumen drücken

ABB nennt laut CISA T-MAC Plus 4.0-25 als korrigierte Version und empfiehlt das Update frühzeitig einzuspielen. Außerdem beschreibt das Advisory eine sehr konkrete Blechstelle: Auf dem IIS-Server sei File Browsing aktiviert gewesen; diese Funktion und die Default-IIS-Site seien entfernt worden. Das klingt klein, bis man sich erinnert, dass „Dateiauflistung im Webserver“ ungefähr der Moment ist, in dem die Werkstatt ihre Ersatzschlüssel alphabetisch sortiert ins Schaufenster legt.

Die Blechpresse macht daraus keine Fernwartungsoper. Die Quelle sagt nicht: Weltuntergang per Satellit. Sie sagt: betroffene Version, Webanwendung, authentifizierte Angreifer, Zugriffskontrollen, IIS-Konfiguration, Update. Also bleibt die Schraube da, wo sie hingehört. Wer T-MAC Plus betreibt, prüft Version und Exposition, plant das Update, schaut auf Rollen und Webserver-Konfiguration, und lässt den Flur danach bitte nicht wieder offen stehen, nur weil der Türkeil so praktisch war.

Quellen

CISA: ABB T-MAC Plus, ICSA-26-195-03 · CVE-2025-14771 CVE-2025-14772 CVE-2025-14773 CVE-2025-14774