Hunderte Modelle betroffen: Lenovo schließt schwerwiegende BIOS-Sicherheitslücken

Lenovo hat eine Sicherheitswarnung zu Schwachstellen im BIOS zahlreicher Notebook- und Desktop-PC-Modelle des Unternehmens veröffentlicht. Betroffen sind unter anderem die Modellreihen IdeaCentre, Legion, ThinkCentre, ThinkSystem, ThinkServer, ThinkBook, Flex, IdeaPad, Yoga, ThinkPad, ThinkStation, ThinkEdge, ThinkSmart und ThinkAgile.

Die neuen BIOS-Updates sollen mindestens fünf Schwachstellen beseitigen. Darunter ist ein Pufferüberlauf im WMI SMI Handler, der einem Angreifer mit Zugriff auf ein System das Einschleusen und Ausführen von Schadcode erlaubt. Eine Codeausführung ist auch über eine Anfälligkeit in TianoCore EDK II BIOS möglich. Laut Lenovo ist TianoCore EDL II der grundlegende quelloffene UEFI-Code, der in allen modernen Computern verwendet wird.

Die drei weiteren Sicherheitslücken haben unter Umständen zur Folge, dass Lenovo-Systeme vertrauliche Informationen preisgeben. Auch diese Bugs lassen sich nur von Angreifern mit einem lokalen Zugang zu einem System ausnutzen.

Für die meisten Schwachstellen liegen bereits Updates vor. Auch sind nicht alle Lenovo-Modelle von allen Fehlern betroffen. In Einzelfällen arbeitet das chinesische Unternehmen auch noch an passenden Fixes. Sie sollen im September beziehungsweise Oktober bereitgestellt werden. Bei Smart-Office-Produkten peilt Lenovo eine Veröffentlichung der BIOS-Update Ende Dezember an.

Die Sicherheitswarnung enthält eine Liste mit allen anfälligen Produkten und Links, über die die benötigten Updates heruntergeladen werden können. Alternativ verweist Lenovo auf die Treiber- und Software-Downloads im Support-Bereich seiner Website.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Cybercrime im Abo: RaaS verändert die Bedrohungslage

Welche Mechanismen hinter RaaS stecken und welche wirtschaftliche Anreize es für Angreifer gibt, erklärt Mick…

1 Tag ago

Upskilling: Warum KI Entwickler nicht ersetzen wird

KI wird zwar die Rolle von Entwicklern verändern, aber das Berufsbild als solches nicht abschaffen,…

1 Tag ago

MILC: Web3-Infrastruktur für die digitale Content-Ökonomie

Die Blockchain-basierte Plattform für Medienlizenzierung als Antwort auf zentrale Herausforderungen der Content-Ökonomie.

2 Tagen ago

5 Tipps: So wird die Dateninfrastruktur fit für das KI-Zeitalter

Die zunehmende Verbreitung von Künstlicher Intelligenz verändert die Art und Weise, wie wir Daten erzeugen,…

2 Tagen ago

BearingPoint: GenKI Analytics im Realitätscheck

GenKI bietet Potenzial zur Effizienzsteigerung und Automatisierung datengetriebener Prozesse. Doch viele Unternehmen kämpfen mit strategischen,…

3 Tagen ago

Prompt in Malware umgeht KI-basierte Bedrohungserkennung

Schadsoftware enthält Text im Code, der die KI-Modelle so beeinflussen sollte, dass sie ihn fälschlicherweise…

3 Tagen ago