BMC-Sicherheit bleibt in vielen IT-Abteilungen ein Randthema, oft mit der einmaligen Einrichtung des Fernzugriffs abgehakt. Die Zahlen aus dem Sommer 2026 sprechen dagegen.
Fast jeder dritte untersuchte Baseboard Management Controller hat mindestens eine kritische Schwachstelle. Der BMC läuft unabhängig vom Betriebssystem, wird von Virenscannern und System-Updates nicht erfasst, und manche Schadsoftware übersteht sogar eine Neuinstallation. Für die BMC-Sicherheit wirksam sind ein getrenntes Management-Netz, dokumentierte Firmware-Stände, geänderte Werkspasswörter und eine vollständige Inventur.
Baseboard Management Controller waren 2026 noch über CVE-2013-4786 angreifbar, eine öffentlich dokumentierte Lücke aus dem Jahr 2013. Dreizehn Jahre ohne Patch.
HD Moore und runZero via Ars Technica, 2026
Was BMC-Sicherheit so schwierig macht
Der Baseboard Management Controller läuft unabhängig vom Hauptbetriebssystem, mit eigener Firmware, eigenem Netzwerkzugang und oft eigenen Standard-Zugangsdaten ab Werk. Genau diese Unabhängigkeit, die den BMC im Notfall so nützlich macht, macht ihn zu einem Ziel, das viele Sicherheitsprozesse schlicht übersehen. Ein Antivirus-Programm scannt den BMC nicht mit, ein reguläres Betriebssystem-Update patcht ihn nicht mit, und ein Neustart des Servers hilft gegen manche BMC-Schädlinge gar nichts.
Auf der Black Hat 2026 präsentierte der Sicherheitsforscher HD Moore mehr als zwölf neue Schwachstellen in BMCs verschiedener Hersteller, darunter HPE iLO, Supermicro, Dell und Lenovo (HD Moore via Ars Technica, 2026). Diese Bandbreite zeigt, dass es sich nicht um ein Einzelproblem eines bestimmten Herstellers handelt, sondern um ein strukturelles Muster über die gesamte Branche hinweg. Die Wahl einer bestimmten Marke allein schützt also nicht.
Wie verbreitet das Problem tatsächlich ist
runZero hat für seine Analyse eigene Scan-Daten ausgewertet. Von 126.761 untersuchten BMCs wiesen 29 Prozent mindestens eine kritische Schwachstelle auf (runZero, 2026). Damit ist fast jeder dritte untersuchte Controller betroffen, weit mehr als ein paar vergessene Testserver.
Wie ernst einzelne Lücken werden können, zeigt CVE-2021-39296 im Open-Source-Projekt OpenBMC: eine Remote-Code-Execution-Schwachstelle ohne jede Authentifizierung, mit dem höchstmöglichen CVSS-Wert von 10 (Google Security Research, 2021). Ein Angreifer braucht dafür weder ein Passwort noch ein Nutzerkonto noch eine vorherige Anmeldung. Netzwerkzugriff auf den BMC reicht.
Wenn die Schadsoftware den Neustart überlebt
Besonders unangenehm wird BMC-Sicherheit dort, wo klassische Reaktionen versagen. Die 2021 dokumentierte Schadsoftware iLObleed nistet sich so tief im BMC ein, dass sie eine komplette Neuinstallation des Betriebssystems übersteht (2021, via InfoQ, 2026). Ein Team, das den Server plattmacht und das Betriebssystem neu aufsetzt, hält den Vorfall für erledigt, während die eigentliche Infektion im Controller weiterläuft.
Eine Analyse von NVIDIA aus dem Juni 2025 untersuchte 18 Schwachstellen in BMC-Implementierungen und konnte für neun davon funktionierende Exploits demonstrieren. Als Grund nennt die Analyse unter anderem fehlende grundlegende Schutzmechanismen wie ASLR, also Speicheradressen-Randomisierung, die auf regulären Server-Betriebssystemen längst Standard ist (NVIDIA, 2025). BMC-Firmware liegt in dieser Hinsicht oft Jahre hinter dem Sicherheitsniveau des Hauptbetriebssystems zurück.
Fünf Maßnahmen für mehr BMC-Sicherheit
| Maßnahme | Was sie verhindert |
|---|---|
| Getrenntes Management-Netz, physisch oder per VLAN | direkter Zugriff aus dem Produktivnetz oder dem Internet |
| Werkspasswörter ändern | Anmeldung mit Zugangsdaten aus dem Herstellerhandbuch |
| Firmware-Stände dokumentieren und pflegen | jahrelang offene, längst gepatchte Lücken |
| Zugriffsprotokolle auf BMC-Ebene | unbemerkte Anmeldeversuche |
| Vollständige Inventur aller BMCs | Controller im Netz, die niemand mehr kennt |
Keine dieser Maßnahmen reicht für sich allein. Ein eigenes, physisch oder zumindest per VLAN getrenntes Management-Netz gehört an den Anfang jeder Überlegung. Der BMC darf nicht im selben Netzsegment wie der reguläre Produktivverkehr hängen, erst recht nicht direkt am Internet.
Werkseitige Standard-Zugangsdaten gehören zu den am häufigsten übersehenen Lücken. Viele BMCs verlassen die Fertigung mit einem festen Nutzernamen und einem Passwort, das sich in der Dokumentation des Herstellers findet. Bleibt dieses Passwort nach der Inbetriebnahme unverändert, braucht ein Angreifer mit Netzwerkzugriff kein einziges Exploit, ein Blick in das Handbuch reicht.
Ganz am Anfang steht eine vollständige Inventur, also die Frage, wie viele BMCs im Netz aktiv sind, welche Firmware dort läuft und welche davon überhaupt bekannt sind. Wer diese Frage nicht beantworten kann, hat mit hoher Wahrscheinlichkeit Controller im Netz, die niemand mehr auf dem Schirm hat.
Inventur der eigenen BMC-FlotteWir lesen Firmware-Stände, offene Ports und Standardkonten über alle Standorte hinweg aus und zeigen, wo Handlungsbedarf besteht.
BMC-Sicherheit als Teil der Flottenverwaltung
Wer BMCs über eine Softwarelösung wie KVM Fleet zentral verwaltet, hat zumindest die Grundlage für diese Inventur bereits gelegt, weil alle angebundenen Controller an einer Stelle sichtbar sind. Das ersetzt keine dedizierte Sicherheitsstrategie, schafft aber die Übersicht, ohne die sich Firmware-Stände und Zugriffsrechte kaum konsequent pflegen lassen. Wie sich der Umstieg von IPMI auf das moderner konzipierte Redfish-Protokoll planen lässt, beschreibt der Beitrag zur IPMI-Redfish-Migration, den Zugriffsweg selbst erklärt der Beitrag zum Out-of-Band-Management.
Häufige Fragen
Wie findet man heraus, welche BMCs im eigenen Netz offen erreichbar sind?
Ein Netzwerk-Scan über die relevanten Management-Ports, kombiniert mit einer Abfrage der Firmware-Version über jedes gefundene Gerät, gibt einen ersten Überblick. Sicherheitsforscher nutzen für großflächige Analysen automatisierte Scan-Werkzeuge, im eigenen Betrieb reicht oft schon eine strukturierte Bestandsaufnahme aller bekannten BMC-IP-Adressen als Ausgangspunkt.
Reicht ein VPN, um den BMC-Zugriff abzusichern?
Ein VPN verringert die Angriffsfläche gegenüber einem offen im Internet erreichbaren BMC deutlich, ist aber kein vollständiger Schutz. Innerhalb des VPNs bleiben Schwachstellen wie CVE-2021-39296 oder veraltete Standard-Zugangsdaten weiterhin ausnutzbar.
Wie oft sollte BMC-Firmware aktualisiert werden?
Eine feste, allgemeingültige Frist gibt die Datenlage nicht her. Sinnvoll ist ein regelmäßiger, dokumentierter Rhythmus, etwa im Rahmen jedes größeren Wartungsfensters, kombiniert mit einer sofortigen Prüfung, sobald ein Hersteller eine kritische Schwachstelle meldet.
Der nächste Schritt
torck verwaltet die eigenen BMCs über KVM Fleet und sieht deshalb aus erster Hand, welche Zugangsdaten und Firmware-Stände in einer Flotte offen liegen. Diese Erfahrung aus den Standorten Maxhütte-Haidhof, Wien und Rabat fließt in die Sicherheitsfunktionen der Software ein. Die Produktseite zeigt, wie KVM Fleet dabei unterstützt.