ComoDoS - Nutzung einer Remote-Kernel-Schwachstelle in Comodo Internet Security

  • Auf englisch hier:
    https://malwaretech.com/2026/06/exploiting-a-remote-kernel-vulnerability-in-comodo-internet-security.html

    Vorwort: Comodo Internet Security = CIS

    Sehr kurze Zusammenfassung auf Deutsch von Mistral

    Zitat

    Zusammenfassung: Zero-Day-Schwachstelle im Comodo Firewall-Treiber (Inspect.sys)


    Hintergrund & Motivation

    • Entdecker nutzt KI-Systeme, um lokale Privilegien-Eskalations-Schwachstellen in Windows-Kerneltreibern von Drittanbietern (v. a. Sicherheitsanbietern) zu finden.
    • Ziel: Präventive Blockade von Zero-Day-Exploits für den Berufsalltag (MDR-Arbeit bei Expel).
    • Ironie: Sicherheitsprodukte selbst sind oft anfällig für Exploits über eigene Treiber.

    Sein Problem, dass er seit 2 Monaten nichts von Comodo gehört hat dazu. Es könnte aber auch zwei Jahre dauern wie bei diesem Vorfall:

    ZDI-24-953
    (0Day) Comodo Internet Security Pro Directory Traversal Local Privilege Escalation Vulnerability
    www.zerodayinitiative.com
    Zitat

    11/21/22 – ZDI kontaktierte die Support-Teams von Comodo und Xcitium, um ihren PISRT-Kontakt zu bitten, um das Problem verantwortungsvoll offenzulegen
    ...
    07/12/24 – ZDI hat dem Verkäufer die Absicht mitgeteilt, die Fälle als 0-Tages-Beratung zu veröffentlichen

    Ergebnis bzw "Advisory" seitens Comodo, was ich als ziemlich lächerlich ansehe:

    Zitat

    Angesichts der Art der Schwachstelle besteht die einzige Strategie zur auffälligen Minderung darin, die Interaktion mit der Anwendung einzuschränken.

    Wie jetzt? Ich benötige eine Sicherheitssoftware, um die Interaktion mit der installierten Sicherheitssoftware zu verhindern?

    Da ich CIS selbst nie genutzt habe, wohl aber öfters in deren Support-Forum unterwegs war (gibt es das überhaupt noch?). Ich weiss, dass die Admins/Mods und vor allem diejenigen, die wirklich was zu melden, ziemlich ruppig bis abweisend waren, sogar Mitglieder ausgesperrt haben bei Nachfragen. Unerwünscht sozusagen.

    Von mir gibt es so oder so keine Empfehlung zu jener Software. Das hier auch nur ein weiterer der wenigen öffentlichen Fälle, wo der Kernel-Treiber kompromittierbar ist.

    Frei nach Einstein: „Zwei Dinge sind unendlich, Marketing und die menschliche Gutgläubigkeit, bei einem bin ich mir noch nicht ganz sicher.“

    Meine Glückszahl hier: 98.

  • Genau die nämlich nicht. Comodo hat die Befehle nämlich umgeleitet, und Malware hat das erkannt. Kaspersky hat das nicht gemacht, damit konnte Malware aus der Sandbox ausbrechen. Und das betrifft jegliche Sicherheitssoftware, die das versucht hat, u.a Eset. Entweder ist die Sandbox richtig gut - es gibt nur keine - oder die Malware ist Mist.

    Frei nach Einstein: „Zwei Dinge sind unendlich, Marketing und die menschliche Gutgläubigkeit, bei einem bin ich mir noch nicht ganz sicher.“

    Meine Glückszahl hier: 98.