Kurze Information für Leute, die ein Konto im Open-Xchange-Forum haben. Ein Blog-Leser hat mich am späten Abend des 31. Juli 2026 darauf hingewiesen, dass einen Sicherheitsvorfall es im Community-Bereich von Open-Xchange gegeben hat. Ein Angreifer konnte eine Schwachstelle in der Forensoftware ausnutzen.
In der Kurzfassung: Open-Xchange (kurz OX) ist eine europäische Open-Source-Kollaborations- und Groupware-Plattform, die als datenschutzfreundliche Alternative zu Microsoft Exchange und Google Workspace dient. Sie bietet auf auf ox.io Dienste für E-Mail, Kalender, Kontakte, Online-Speicher und Office-Anwendungen per App-Suite an. Die OX App Suite ist z.B. auf dieser IONOS-Seite beschrieben. Entwickler ist die Open-Xchange GmbH, eine ausführliche Beschreibung der Suite findet sich auf Wikipedia. Nachfolgend geht es aber nicht um Open-Xchange an sich, sondern um deren Community.
Sicherheitsvorfall bei Community
Blog-Leser Dirk R. hat mir am 31. Juli 2026 gegen 22:41 Uhr ein Meldung per E-Mail-Zukommen lassen, die ihm vom Open-Xchange Security Team am Nachmittag des Tages zugegangen ist.
Die Kurzfassung lautet: Ein Angreifer hat am 28. Juli 2026 eine Sicherheitslücke in der Forensoftware der Open-Xchange-Community ausgenutzt und sich Zugang zur Datenbank des Forums verschafft.
Die forensische Analyse des Sicherheitsteams hat ergeben, dass die Benutzertabelle mit den Datensätzen extrahiert wurde. Die Betreiber haben darauf hin das Forum am 28. Juli 2026 (sobald man vom Vorfall Kenntnis erhielt) offline genommen. Das Forum ist seitdem nicht mehr verfügbar.
Jeder, der ein Konto bei diesem Forum bzw. in der Community hat, ist wohl betroffen und sollte vom Open-Xchange-Sicherheitsteam per Mail informiert worden sein.
Welche Informationen waren/sind betroffen?
Die abgeflossenen Datensätze umfassen laut dem Open-Xchange-Sicherheitsteam: Benutzername und Anzeigename, E-Mail-Adresse, IP-Adresse, technische Details zum Kontoprofil (wie Registrierungsdatum sowie Datum des letzten Besuchs und der letzten Aktivität, Benutzerrang/Titel, Anzahl der Beiträge, Profilbesuchszähler) sowie Kontoeinstellungen (wie Sprach- und Zeitzoneneinstellungen, Einstellungen zur Thread-Anzeige oder Benachrichtigungsoptionen).
Zu den abgeflossenen Daten gehören auch die Passwörter der Benutzerkonten, allerdings nicht in lesbarer Form. Passwörter wurden als kryptografische Hashes unter Verwendung einer aktuellen, sicheren Methode (argon2id mit individuellem Salt) gespeichert, schreibt das Sicherheitsteam. Das Team gibt zudem an, keine Anhaltspunkte dafür zu haben, dass Passwörter aus diesen Hashes ausgelesen werden können.
In einigen Fällen können die Datensätze auch technische Sitzungskennungen (Cookies) enthalten, die dazu dienen, dass Community-Mitglieder angemeldet bleiben. Das Sicherheitsteam hat diese Sitzungskennungen ungültig gemacht., Weiterhin wurden Links zu Websites, Zählerstände für private Nachrichten oder die Anzahl der erstellten Themen entfernt.
Zahlungsdaten waren laut Sicherheitsteam nicht betroffen. Das Forum wurde getrennt von den Open-Xchange Produkt- und Kundensystemen betrieben. Das Sicherheitsteam gibt an, keine Hinweise darauf gefunden zu haben, dass andere Systeme betroffen waren.
Die Implikationen für Betroffene
Da die E-Mail-Adresse und der Benutzername der Betroffenen Teil der abgeflossenen Community-Daten waren, erhalten Betroffen möglicherweise Phishing-E-Mails. Dies sind dann Nachrichten, die scheinbar von Open-Xchange oder aus dem betreffenden Forum "zu stammen scheinen" und darauf abzielen, Passwörter oder andere Informationen zu erlangen. Die Betreiber warnen und schreiben, dass Betroffene mit solchen Nachrichten äußerst vorsichtig umgehen sollen.
Falls jemand das Forum-Passwort auch für andere Dienste verwendet hat, könnten diese Konten gefährdet sein. Das Sicherheitsteam spricht daher folgende Empfehlungen aus:
- Wer das Forum-Passwort noch an anderer Stelle verwendet hat, soll dieses sofort ändern.
- Nutzer sollten vorsichtig bei E-Mails sein, die sich auf diesen Vorfall oder auf das Open-Xchange-Forum-Konto beziehen. Open-Xchange fragt niemals per E-Mail nach einem Passwort fragen.
- Man soll nicht auf Links in unerwarteten Nachrichten klicken. Wer etwas überprüfen möchte, soll die benötigte Adresse selbst im Browser eingeben.
Das sind die üblichen Vorsichtsmaßnahmen, die man Betroffenen von einem Datenabfluss raten kann.
Das Forum bleibt dauerhaft geschlossen
Das Open-Xchange-Sicherheitsteam hat, wie oben erwähnt, das Forum umgehend offline genommen und das System für forensische Analysen gesichert. Die Anmeldedaten für die Datenbank wurden geändert und alle Sitzungen ungültig gemacht. Zudem hat die Open-Xchange GmbH beschlossen, das Forum dauerhaft stillzulegen. Der Vorfall wurde der zuständigen Datenschutzaufsichtsbehörde gemeldet.
Hier ist noch der Text der Nachricht, die mir der Leser bereitgestellt hat (danke dafür).
> An: security-notice@open-xchange.com
> Betreff: Security incident affecting our community forum – action recommended
>
> Dear community member,
>
> We are writing to inform you about a security incident affecting our community forum at forum.open-xchange.com. We are contacting you because your forum account is affected.
>
> What happened
>
> An attacker exploited a vulnerability in the forum software and gained access to the forum database on July 28, 2026. Our forensic analysis has confirmed that the user table with records was extracted, including yours.
>
> We took the forum offline on July 28, 2026, as soon as we became aware of the issue, and it has remained unavailable since.
>
> What information was affected
>
> The records include: username and display name, email address, IP address, technical account profile details (such as registration and last visit and activity dates, user rank/title, post counts, profile visit counters), account preferences (such as language/time zone settings and thread display settings or notification choices).
>
> They also include your password – but not in readable form. Passwords are stored as cryptographic hashes using a current, strong method (argon2id with individual salt). We have no indication that passwords can be read from these hashes.
>
> In some cases, the records might also include technical session identifiers used to keep community members signed in which we have invalidated, or links to websites, private message counters or started topic counts.
>
> No payment data was affected. The forum was operated separately from our product and customer systems, and we have found no indication that any other system was affected.
>
> What this could mean for you
>
> Because your email address and username were part of the data, you may receive phishing emails – messages that appear to come from us or from the forum and try to obtain passwords or other information. Please treat any such message with caution.
>
> If you have used your forum password for other services as well, those accounts could be at risk.
>
> What we recommend you do
>
> • If you use your forum password anywhere else, change it there now.
> • Be cautious with emails referring to this incident or to your forum account. We will never ask you for your password by email.
> • Do not click links in messages you did not expect. If you want to check something, type the address into your browser yourself.
>
> What we have done
>
> We took the forum offline immediately, secured the system for forensic analysis, changed the database credentials, invalidated all sessions, and decided to permanently decommission the forum. We have reported the incident to the competent data protection supervisory authority.
>
> Questions
>
> If you have questions about this incident or about your personal data, please contact our Data Protection Officer:



MVP: 2013 – 2016





Im Forum war ohnehin seit Jahren keine Aktivität, abgesehen von den OX Release-Notes. So eine komplizierte Software wird wohl auch niemand als Community einsetzen wollen, ganz ohne Support.
Schön wäre es, zu wissen, welche Forensoftware da eingesetzt wurde.
phpbb, Woltlab, Phorum, MyBB, vBulletin, etc. etc.?
Dann könnte das Entwicklerteam der Forensoftware die Sicherheitslücke schließen, sofern nicht in einer aktuellen Version bereits geschehen.