Sicherheitsjournal.
Wir veröffentlichen Funde, nachdem sie behoben und verifiziert sind — eine kurze Zusammenfassung, niemals ein Exploit-Rezept. Die Behebungszeiten stehen neben jedem Eintrag.
Was passiert ist.
Interne Überprüfung vor dem Programmstart
Am 15. Juli 2026 haben wir eine interne Sicherheitsüberprüfung von CreateYourVPN begonnen. Die Korrekturen, die wir abgeschlossen und erneut verifiziert haben, sind nachstehend veröffentlicht; weitere folgen, sobald sie ausgerollt und bestätigt sind.
— CreateYourVPN-TeamSchutz gegen unsichere Cross-Origin-Konfiguration hinzugefügt
Die aktuelle production-Konfiguration ließ keine beliebigen Origins zu, doch der Code erlaubte eine gefährliche Kombination von Parametern, falls ein Betreiber sie falsch konfigurierte. Diese Kombination wird nun beim Start abgelehnt und durch einen automatisierten Test abgedeckt.
— CreateYourVPN-TeamÖffentliche Angriffsfläche der production-API verringert
Die interaktive technische API-Dokumentation war ohne Authentifizierung erreichbar. Sie gewährte keinen Zugriff auf geschützte Daten, erleichterte aber das Studium der internen Struktur der API. In production ist die Dokumentation nun deaktiviert und bleibt zugleich in einer isolierten Umgebung für die Entwicklung verfügbar.
— CreateYourVPN-TeamKryptografische Schlüssel der Plattform nach Zweck getrennt
Eine interne Überprüfung ergab, dass ein einziges Geheimnis für zwei verschiedene kryptografische Aufgaben verwendet wurde. Das schuf keine direkte Umgehung, vergrößerte aber die Auswirkungen einer Schlüsselkompromittierung. Die beiden Zwecke wurden getrennt, und jeder wird nun unabhängig rotiert.
— CreateYourVPN-TeamGarantierte Löschung des Verwaltungsschlüssels nach Serverlöschung
Die Löschung des verschlüsselten Verwaltungsschlüssels lief nach Netzwerkoperationen im Hintergrund und wurde bei deren Fehlschlagen möglicherweise nicht wiederholt. Wir haben die Schlüssellöschung von der Netzwerkkaskade entkoppelt und einen garantierten erneuten Versuch hinzugefügt. Die Szenarien nicht erreichbarer Server und unterbrochener Prozess sind durch Tests abgedeckt.
— CreateYourVPN-TeamUngenutzten Autorisierungspfad der Partner-API entfernt
Die API unterstützte einen zusätzlichen cookie-basierten Autorisierungspfad, den die aktuelle server-side-Architektur nicht benötigte. In production wurde kein Cross-Site-Angriff festgestellt, doch der zusätzliche Pfad vergrößerte die Angriffsfläche für künftige Fehler. Die API verwendet nun eine einzige, explizit definierte Autorisierungsmethode, die durch negative Tests abgedeckt ist.
— CreateYourVPN-TeamDer Zugriff auf das Panel zur Verwaltung der Infrastruktur wurde eingeschränkt
Ein externer Forscher meldete, dass eine administrative Oberfläche zur Verwaltung der Infrastruktur aus dem öffentlichen Internet antwortete. Die Oberfläche war durch eine Anmeldung geschützt, Hinweise auf unbefugten Zugriff wurden nicht gefunden. Der Bericht wurde angenommen und der Zugriff eingeschränkt.
Die Oberfläche ist jetzt nur noch von freigegebenen Adressen erreichbar, die Anforderungen an die Authentifizierung wurden verschärft und die beteiligten Komponenten aktualisiert. Das Ergebnis wurde von außerhalb unseres Netzes überprüft. Zusätzlich haben wir unsere öffentlich erreichbare Angriffsfläche überprüft und eine regelmäßige Kontrolle eingeführt. Die Prämie wurde in der höchsten Stufe ausgezahlt.
— Gaurang MahetaE-Mail-Adressen von Storefront-Nutzern werden nicht mehr aufbewahrt
Eine Person gibt ihre E-Mail-Adresse ein, um sich bei der Storefront eines Partners anzumelden, doch die Adresse bleibt bei uns nicht liegen: Die Code-Mail geht raus, und die Adresse wird sofort gelöscht. Das Konto wird an einem unumkehrbaren Fingerabdruck erkannt, aus dem sich die Adresse nicht wiederherstellen lässt, und der Kontoname enthält sie ebenfalls nicht.
— CreateYourVPN-TeamNutzer können ihren Abo-Link selbst zurücksetzen
Ein Abo-Link ist ein Geheimnis: Wer ihn hat, erhält denselben Zugang wie die Person, der er gehört. Nutzer können ihn im eigenen Konto selbst zurücksetzen — der bisherige Link funktioniert nicht mehr, und die dahinterliegenden Zugangsdaten werden neu ausgestellt. Ein so geschlossener Link bleibt geschlossen, auch wenn Daten aus einer Sicherung wiederhergestellt werden.
— CreateYourVPN-TeamSecurity-Header auf den Storefront-Seiten
Die Storefronts der Partner sendeten die Security-Header nicht, die Panel und API längst senden — darunter jenen, der fremden Websites das Einbetten der Seite in einen Frame verbietet. Kontodaten oder Sitzungen ließen sich so nicht auslesen. Jetzt geht der vollständige Satz mit jeder Antwort der Storefronts hinaus, und die Aussage SR-15 benennt jedes von uns betriebene Frontend.
— Abhinav RajSitzungsverwaltung und Versand von Anmeldecodes
Aufgrund von Meldungen eines externen Forschers haben wir zwei benachbarte Bereiche überprüft: den Lebenszyklus einer Partnersitzung und den Weg der E-Mail mit dem Anmeldecode. Keiner der Befunde ermöglichte Zugriff auf Konten, Partnerdaten oder Nutzerverkehr.
— Ganesh RKStärkerer Schutz für das öffentliche Supportformular
Der Sicherheitsforscher 0xVicky entdeckte, dass unser öffentliches Supportformular für übermäßig viele Anfragen missbraucht werden konnte. Wir haben Beschränkungen pro Besucher und für den Gesamtverkehr eingeführt, den internen Übermittlungskanal des Formulars geschützt und die Prüfung von Anhängen verstärkt. Vielen Dank für die verantwortungsvolle Meldung.
— 0xVickyEnabled DNSSEC
A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.
— Waqar JamalPartnersitzungen können jetzt vollständig widerrufen werden
Ein Sicherheitsforscher stellte fest, dass die Kopie eines Partnersitzungs-Tokens nach der Abmeldung aktiv bleiben konnte, wenn sie separat erneuert worden war. Wir haben Sitzungen auf eine einheitliche serverseitige Identität umgestellt: Eine normale Abmeldung widerruft nun die gesamte aktuelle Sitzung, während „Auf allen Geräten abmelden“ alle aktiven Sitzungen beendet.
— A Sai VardhanMTA-STS und TLS-Berichte aktiviert
Ein Sicherheitsforscher stellte fest, dass MTA-STS und TLS-Berichte für eingehende E-Mails von createyourvpn.com nicht eingerichtet waren. Wir haben eine MTA-STS-Richtlinie veröffentlicht und TLS-Berichte aktiviert. Die Richtlinie läuft zunächst im Testmodus, während wir den Weiterleitungsweg des Drittanbieters prüfen; nach fehlerfreien Berichten aktivieren wir die Durchsetzung.
— A Sai VardhanDMARC-Durchsetzung aktiviert
Ein Sicherheitsforscher stellte fest, dass die DMARC-Richtlinie von createyourvpn.com nur im Überwachungsmodus lief und nicht verlangte, Nachrichten bei fehlgeschlagener Prüfung abzulehnen. Wir haben p=reject für die Hauptdomain und sp=reject für ihre nicht sendenden Subdomains aktiviert. Transaktions-E-Mails bleiben auf separaten Versand-Subdomains mit eigenen SPF-, DKIM- und DMARC-Richtlinien isoliert.
— A Sai VardhanWas hier hineinkommt.
Zusammenfassungen und Zeitverläufe
Der Kern eines Fundes, die Schwachstellenklasse, das Melde- und das Behebungsdatum. Hat ein Fund eine SR-Aussage widerlegt — eine öffentliche Korrektur des Berichts.
Exploit-Rezepte
Schritt-für-Schritt-Anleitungen, PoC-Code und Details, die helfen würden, andere Server anzugreifen, bevor alle aktualisiert haben.
Etwas gefunden?
Schreib uns mit einem reproduzierbaren Proof of Concept. Wir antworten innerhalb von 72 Stunden und übernehmen die Triage intern.