HCL: SicherheitslĂĽcken in BigFix, DevOps und mehr Produkten
HCL warnt vor teils kritischen SicherheitslĂĽcken. Updates stehen fĂĽr BigFix, DevOps, Traveler und Connections bereit.

(Bild: Bild erstellt mit KI in Bing Designer durch heise online / dmk)
Zum Stopfen von SicherheitslĂĽcken in HCL BigFix, DevOps, Traveler und Connections stellt HCL Software nun Updates bereit. Die LĂĽcken gelten teils als kritisch. IT-Verantwortliche sollten die Updates zĂĽgig anwenden.
Am schwersten hat es HCL BigFix WebUI, also die Management-Oberfläche für BigFix, getroffen. Mehrere Schwachstellen sind in den darin verwendeten Open-Source-Komponenten, davon ist eine in canvg 4.0.2 als kritisch eingestuft (CVE-2025-25977, CVSS 9.8) sowie zwei in xml-crypto (CVE-2025-29774, CVE-2025-29775, beide CVSS 9.3).
HCL: Hochriskante SicherheitslĂĽcken
Auch in BigFix Server Automation ist ein Open-Source-Modul für das Aufreißen einer Sicherheitslücke verantwortlich, hier liegt es an axios, einem HTTP-Client für den Browser und node.js. Eine potenzielle Server-Side-Request-Forgery (SSRF) darin gefährdet die Sicherheit des Systems (CVE-2025-27152, CVSS 7.7, Risiko "hoch").
Die weiteren Schwachstellen haben etwas niedrigere Risiko-Einstufungen erhalten, stellen dennoch ein potenzielles Einfallstor für bösartige Akteure dar. Die Sicherheitsmitteilungen von HCL sollten Admins daher darauf prüfen, ob sie die verwundbare Software einsetzen und im Anschluss die verfügbaren Aktualisierungen herunterladen und installieren.
Die Schwachstellen absteigend nach Schweregrad sortiert:
- HCL BigFix WebUI is affected by multiple open source vulnerabilities, mehrere CVEs, max. CVSS 9.8, Risiko "kritisch"
- HCL BigFix Server Automation (SA) affected by an open source security vulnerability, CVE-2025-27152, CVSS 7.7, Risiko "hoch"
- HCL DevOps Deploy / HCL Launch is susceptible to unauthorized access to other services, CVE-2025-0257, CVSS 6.3, Risiko "mittel"
- HCL DevOps Deploy / HCL Launch is susceptible to an HTML injection vulnerability, CVE-2025-0272, CVSS 5.4, Risiko "mittel"
- HCL Traveler is affected by generation of error messages containing sensitive information, CVE-2025-0279, CVSS 4.3, Risiko "mittel"
- An internal path disclosure vulnerability affects HCL Traveler, CVE-2025-0278, CVSS 4.3, Risiko "mittel"
- HCL Connections Security Update for Information Disclosure Vulnerability, CVE-2024-42208, CVSS 3.5, Risiko "mittel"
Im Februar musste HCL einen Patch fĂĽr HCL BigFix Server Automation ausbessern und neu verteilen. Der erste Versuch der Absicherung war fehlerhaft.
(dmk)