Neue Angriffsklasse trifft NAT-Netze weltweit
Sicherheitsforscher haben mit NatJack eine Angriffsklasse entdeckt, die NAT-Tabellen manipuliert und damit Router, Clouddienste und Container-Plattformen gleichermaßen betrifft. Was als zufälliger Fund begann, entwickelte sich zu einer Sicherheitslücke mit potenziell weitreichenden Folgen.
Netzwerktechnik, die seit rund drei Jahrzehnten als selbstverständlich gilt, steht plötzlich im Fokus der IT-Sicherheitsbranche. Sicherheitsforscher haben eine neue Angriffsklasse namens NatJack aufgedeckt, die tief verwurzelte Annahmen der Network Address Translation, kurz NAT, ausnutzt. Betroffen sind demnach nahezu alle Geräte und Systeme, die NAT einsetzen, von Heimroutern bis zu Cloudinfrastrukturen.
Die Technik NAT wurde ursprünglich entwickelt, um die Knappheit an IPv4-Adressen zu überbrücken. Dabei ging man lange davon aus, dass sich Geräte, die dieselbe NAT-Tabelle nutzen, gegenseitig vertrauen können. Genau diese Grundannahme hat sich laut den Forschern in modernen Cloud-, Container- und virtualisierten Umgebungen als Sicherheitslücke entpuppt.
Angriff durch manipulierte NAT-Tabelle
NatJack manipuliert die NAT-Tabelle selbst und eröffnet dadurch mehrere Angriffswege. Dazu zählen die Übernahme bestehender TCP-Verbindungen, das gezielte Verfälschen von UDP-basierten DNS-Antworten sowie das Aufspüren von Ports, die einer aktiven Verbindung zugewiesen wurden. Zusätzlich lässt sich die NAT-Tabelle so überlasten, dass die Netzwerkverbindung komplett zusammenbricht.
Entdeckt wurde die Schwachstelle eher zufällig vom unabhängigen Sicherheitsforscher Malcolm Stagg, der für das Unternehmen SODIUM-24 sowie das Synack Red Team arbeitet. Bei einem Kundenauftrag fiel ihm auf, dass ein NAT-Gerät auf eine gezielte Flut sequenzierter Datenpakete mit unpassenden Antworten reagierte. Die Spur führte über die Router-Firmware DD-WRT bis zur Netfilter-Bibliothek, die bei den meisten Linux-basierten NAT-Implementierungen für das Connection-Tracking zuständig ist.
Ein weiterer Fund, der auf das Verhalten von TCP-Verbindungen im sogenannten TIME-WAIT-Zustand zurückgeht, beschleunigte den Angriff erheblich. Was zunächst Sekunden dauerte, ließ sich laut den Forschern anschließend nahezu verzögerungsfrei durchführen, ausreichend, um eine aktive HTTP-Verbindung zu einem öffentlichen Server zu kapern, bevor die Anfrage abgeschlossen war.
Heimrouter bis Cloudinfrastruktur angreifbar
Besonders brisant ist der Befund, dass sich das zugrunde liegende Problem nicht auf einen einzelnen Hersteller oder Softwarefehler zurückführen lässt. Unabhängige Tests zeigten, dass die betroffene Verhaltensweise bei unabhängig voneinander entwickelten Implementierungen unter Windows, Linux und macOS auftaucht, obwohl diese Systeme keine gemeinsame Codebasis nutzen.
Die Liste betroffener Infrastruktur ist entsprechend lang: Neben klassischen Routern und Firewalls zählen dazu auch Container-Plattformen wie Docker und Kubernetes, Hypervisoren wie Hyper-V, NAT-Gateways in der Cloud sowie virtuelle Brücken und Switches. Zwei CVE-Kennungen wurden bereits vergeben, weitere Gespräche mit Herstellern laufen den Angaben zufolge noch. Die vergebenen CVSS-Werte reichen von 7,2 bis 9,6 und damit von "hoch" bis "kritisch".
Wichtig für die Einordnung: Verwundbar bedeutet nicht automatisch gefährdet. Ein tatsächliches Risiko entsteht laut den Forschern vor allem dort, wo vertrauenswürdige und nicht vertrauenswürdige Workloads dieselbe NAT-Infrastruktur teilen, etwa bei Unternehmen oder Cloudanbietern. Privatnutzer sind demnach in aller Regel nicht unmittelbar betroffen, weil ein Angriff einen bereits im Heimnetz positionierten, nicht vertrauenswürdigen Nutzer voraussetzt.
Absicherung nur schrittweise möglich
Eine einzelne Aktualisierung, die das gesamte Problem löst, gibt es bislang nicht. Verfügbare Patches, etwa für den Linux-Kernel ab Version 6.6.142 sowie für FreeBSD ab Version 15.0, erhöhen zwar den Aufwand für Angreifer, schließen die Lücke aber nicht vollständig. Eine umfassende Lösung erfordert nach Einschätzung der Forscher Anpassungen bei zahlreichen Herstellern gleichzeitig.
Zu den empfohlenen Schutzmaßnahmen zählen die durchgehende Verschlüsselung von Datenverkehr mittels TLS, der Einsatz von DNSSEC sowie verschlüsseltem DNS und eine strikte Trennung von vertrauenswürdigen und nicht vertrauenswürdigen Workloads. Zusätzlich raten die Experten zu Netzwerksegmentierung, eingeschränkten Systemrechten und einer gezielten Überwachung ungewöhnlicher Aktivitäten in der NAT-Tabelle. Die vollständigen technischen Details wurden im Rahmen der Sicherheitskonferenz Black Hat USA 2026 vorgestellt.