LONDON (IT BOLTWISE) – Unter der Bezeichnung „NatJack“ ist eine neue Angriffsklasse beschrieben worden, die einen Konstruktionsfehler in der Network Address Translation ausnutzt. Dabei geht es nicht um das Knacken einzelner Programme, sondern um das Manipulieren von Verbindungstabellen, sodass bestehende Datensitzungen übernommen werden können. Die Ergebnisse deuten darauf hin, dass gängige NAT-Implementierungen in Windows, Linux und macOS betroffen sind. Microsoft und das Linux-Kernel-Subsystem haben bereits Sicherheitskorrekturen veröffentlicht, dennoch bleibt das Thema für Unternehmen operativ anspruchsvoll.

„NatJack“ zielt auf einen Teil der Netzkommunikation, der in vielen Umgebungen als selbstverständlich gilt: NAT (Network Address Translation). Der Kern der beschriebenen Methode liegt laut dem Sicherheitsforscher Malcolm Stagg in einem Konstruktionsfehler, der sich nicht allein durch einen herkömmlichen Software-Patch „wegdrücken“ lässt. Statt wie bei typischen Schwachstellen anwendungsseitig Code auszuführen, geht es um die Kontrolle über Zustandsinformationen in NAT-Umgebungen – konkret um das Manipulieren von Verbindungstabellen. Wer diese Tabellen kontrolliert, kann im Idealfall bestehende Datensitzungen übernehmen, also den Zustand einer laufenden Kommunikation nutzen, anstatt neue Sessions aufzubauen.
Technisch wird die Angriffsidee damit besonders kritisch, weil NAT nicht nur auf Routern existiert, sondern auch in Betriebssystemen, Hypervisoren und Cloud-Netzwerken eine Rolle spielt. Stagg ordnet die Klasse dabei nicht einem einzigen Angriffsweg zu, sondern beschreibt vier Techniken: TCP-Hijacking, DNS-Poisoning, Denial-of-Service (DoS) sowie die Identifikation offener Ports. Damit entsteht ein Szenario, in dem Angreifer neben der Session-Übernahme auch Nebenwirkungen wie Servicestörungen und Reconnaissance kombinieren können. Gerade die Kombination aus TCP-Hijacking und DNS-Poisoning ist aus Unternehmenssicht relevant, weil sie unterschiedliche Ebenen des Betriebs berührt: Transportzustände auf der einen, Namensauflösung und damit Ziel- bzw. Pfadinformationen auf der anderen.
In der Bewertung wird außerdem deutlich, warum die Reaktion für Betreiber aufwändig bleibt. Die Untersuchung soll gängige NAT-Implementierungen in Windows, Linux und macOS betreffen. Laut den Angaben testete Stagg insgesamt 32 Produkte von 13 Herstellern und stufte alle als verwundbar ein. Eine solche Breite spricht dafür, dass nicht nur ein exotischer Edge-Fall betroffen ist, sondern eine wiederkehrende Architekturentscheidung. Entscheidend ist zudem die Voraussetzung für einen erfolgreichen Angriff: Der Angreifer muss sich im selben lokalen Netzwerk hinter derselben NAT-Instanz befinden wie das potenzielle Opfer. Das reduziert zwar den Radius gegenüber rein internetbasierten Szenarien, macht aber interne Angriffswege – etwa durch kompromittierte Systeme oder fehlerhafte Segmentierung – zu einem zentralen Risikotreiber.
Die Betriebssystem- und Plattformseite hat darauf bereits reagiert. Microsoft veröffentlichte einen Patch für die unter CVE-2026-56181 geführte Schwachstelle in Windows NAT und Hyper-V; der CVSS-Wert liegt bei 8.3 und wird damit als hochriskant eingeordnet. Für Linux wurde mit CVE-2026-63913 eine Lücke im Subsystem Netfilter identifiziert, die mit einem CVSS-Wert von 8.2 ebenfalls als hoch eingestuft wird. Interessant ist dabei die Entwicklung im Prozess: Das Linux-Kernel-Projekt hatte den ursprünglichen Bericht zunächst abgelehnt, implementierte dann aber Sicherheitskorrekturen, nachdem Microsoft eine Anfrage gestellt hatte. Die Updates sollen in mehreren Kernel-Versionen bereitgestellt worden sein, darunter 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35 sowie 7.0.12 und 7.1. Für Administratoren heißt das vor allem: Patch-Management muss hier nicht nur „irgendwann“, sondern auf konkrete Kernel- und Hypervisor-Stände heruntergebrochen werden.
Auch andere Ökosysteme ordnen das Thema unterschiedlich ein, was für die Sicherheitsplanung in heterogenen Landschaften relevant ist. So integrierte das FreeBSD-Projekt Maßnahmen in Version 15.0, mit dem Ziel, die Ausnutzung zu erschweren. Amazon Web Services gab zudem an, seine NAT-Gateways sowie Network Load Balancer (NLB) gehärtet zu haben, um Kunden vor derartigen Zugriffen zu schützen. Dagegen lehnten Unternehmen wie Cisco und Apple eine Einstufung der beschriebenen Mechanismen als klassische Sicherheitslücken ab. Für Betreiber ist das weniger eine Debatte über Etiketten, sondern eine Frage nach der operativen Absicherung: Welche Zustände werden in der NAT-Schicht wie geschützt, und welche Kontrollen verhindern, dass ein Angreifer die Transport- oder DNS-Informationen in missbräuchlicher Weise in eine zielführende Richtung lenkt?
Weil Stagg explizit betont, dass sich das grundlegende Problem struktureller Natur nicht vollständig durch einen einzelnen Patch neutralisieren lässt, rückt die Kombination aus Prävention und Netzdesign in den Vordergrund. In der Praxis setzen Sicherheitsfachleute daher auf zusätzliche technische Härtungen: IP Source Guard, strengere Netzwerksegmentierung und die konsequente Nutzung von Verschlüsselungsprotokollen für den Datenverkehr. Jede dieser Maßnahmen adressiert einen anderen Teil der Angriffskette. Segmentierung und Source-Filter reduzieren den Bereich, in dem Angreifer überhaupt „hinter derselben NAT-Instanz“ agieren können. Verschlüsselung wiederum nimmt der Angriffslogik häufig den Hebel, weil Manipulationen nicht nur auf Transportebene sichtbar werden, sondern im Idealfall durch Integritäts- und Authentizitätsmechanismen abgefangen werden. Entscheidend ist auch der zeitliche Faktor: Selbst wenn keine aktiven Vorfälle bekannt sind, muss die Härtung in den laufenden Betrieb passen, etwa durch Netzänderungen, Monitoring-Anpassungen und die Prüfung, wo NAT in der eigenen Architektur tatsächlich ausgeführt wird.
Als Beruhigung bleibt zwar die Aussage, dass es derzeit keine Belege für eine aktive Ausnutzung im regulären Netzbetrieb gibt. Sicherheitsforscher bestätigten Anfang August, dass bisher keine Vorfälle in freier Wildbahn beobachtet wurden, die direkt auf die NatJack-Methodik zurückzuführen sind. Für Unternehmen ist das dennoch kein Freifahrtschein, sondern ein Hinweis auf den Charakter der Bedrohung: Hier geht es um die strukturelle Angriffsfläche, die bei interner Kompromittierung oder bei falsch konfigurierten Netzpfaden schnell relevant werden kann. Wer jetzt handelt, sollte deshalb den Fokus auf drei Punkte legen: die Aktualität von Windows-, Linux- und Hypervisor-Komponenten (inklusive der in den Quellen genannten Versionen), die Reduktion von lateral movement durch Segmentierung sowie die Härtung zentraler Netzwerkfunktionen. So lässt sich das Risiko senken, auch wenn der nächste Angriff nicht mit dem gleichen Namen kommt, aber denselben „Zustandsfehler“-Mechanismus ausnutzt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NatJack-Angriffe: NAT-Fehler bedroht Windows, Linux und macOS" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "NatJack-Angriffe: NAT-Fehler bedroht Windows, Linux und macOS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NatJack-Angriffe: NAT-Fehler bedroht Windows, Linux und macOS« bei Google Deutschland suchen, bei Bing oder Google News!