{"id":313679,"date":"2025-07-19T01:22:08","date_gmt":"2025-07-18T23:22:08","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=313679"},"modified":"2025-07-21T16:02:53","modified_gmt":"2025-07-21T14:02:53","slug":"mailbox-org-mails-fremder-nutzer-bei-catch-all-konfiguration-im-postfach","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/07\/19\/mailbox-org-mails-fremder-nutzer-bei-catch-all-konfiguration-im-postfach\/","title":{"rendered":"mailbox.org: Mails fremder Nutzer bei catch-all-Konfiguration im Postfach"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gmail\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2016\/07\/Mail.jpg\" alt=\"Mail\" width=\"88\" height=\"64\" align=\"left\" border=\"0\" \/>Unsch\u00f6ne Geschichte, die sich gerade bei mailbox.org abzuspielen scheint. Nutzer die einen catch-all-Alias f\u00fcr ihr Postfach eingerichtet haben, haben einige Zeit pl\u00f6tzlich E-Mails aus E-Mail-Postf\u00e4chern anderer Benutzer (der gleichen Domain) zugestellt erhalten. Der Fehler ist inzwischen wohl behoben.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist mailbox.org?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/82f95361e38a4449a31f437ec4c96748\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/de.wikipedia.org\/wiki\/Mailbox.org\" target=\"_blank\" rel=\"noopener\">mailbox.org<\/a> ist ein kostenpflichtiger, deutscher E-Mail-Dienst des Berliner Unternehmens Heinlein Hosting GmbH, der seit Februar 2014 online ist. Der Dienst versucht, sich mit besonderem Augenmerk auf Datenschutz, Datensicherheit und Werbefreiheit von anderen Anbietern abzugrenzen.<\/p>\n<h2>Eigene Domain mit Catch-All<\/h2>\n<p>Der E-Mail-Dienst mailbox.org erm\u00f6glicht Kunden mit eigener Domain einen Catch-All-Alias einzurichten. Der Hintergrund ist, dass an diesem Catch-All-Alias alle E-Mails landen, die an die betreffende Domain gesendet werden. H\u00e4tte ich beispielsweise ein Konto bei diesem Dienst, k\u00f6nnte ich borncity.com als Domain f\u00fcr den E-Mail-Empfang zuweisen und mit Einrichtung eines Catch-All-Alias alle Mails an diese Domain abgreifen.<\/p>\n<p>Im betreffenden <a href=\"https:\/\/kb.mailbox.org\/de\/privat\/e-mail-mit-eigener-domain\/eine-eigene-domain-mit-catch-all-benutzen\/\" target=\"_blank\" rel=\"noopener\">Support-Beitrag<\/a> von mailbox.org hei\u00dft es dazu: \"<em>Wenn Sie bei mailbox.org Ihre eigene Domain f\u00fcr E-Mails verwenden, steht es Ihnen auch frei, einen so genannten Catch-All zu verwenden. Mit so einem \"Allesf\u00e4nger\" (engl. \"catch-all\") erhalten sie einfach alle E-Mails dieser Domain, auch solche, f\u00fcr die keine E-Mail-Adresse oder kein spezieller Alias angelegt wurde. Daf\u00fcr dient ein spezieller Catch-All-Alias<\/em>.\" Im Support-Beitrag werden die Schritte zum Einrichten eines solchen Mechanismus im Detail beschrieben.<\/p>\n<h2>Problem: E-Mails \"fremder\" Nutzer im Postfach<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/82f95361e38a4449a31f437ec4c96748\" alt=\"\" width=\"1\" height=\"1\" \/>Es war nur ein kurzer Kommentar von Tomas Jakobs im Diskussionsbereich des Blogs, der auf eine Forendiskussion <a href=\"https:\/\/userforum.mailbox.org\/topic\/10721-e-mails-fremder-domain-user-im-postfach\" target=\"_blank\" rel=\"noopener\">E-Mails fremder Domain-User im Postfach<\/a> bei mailbox.org zum Problem verlinkte (danke daf\u00fcr).<\/p>\n<p>Im oben verlinkten Forenthread hat sich ein Nutzer gemeldet und schreibt, dass seit dem 18. Juli 2025, ca. 17 Uhr CEST, an seinem Postfach mit Catch-All-Alias pl\u00f6tzlich E-Mails fremder Benutzer eintreffen, die einen alias@domain.tld registriert haben.<\/p>\n<p><a href=\"https:\/\/userforum.mailbox.org\/topic\/10721-e-mails-fremder-domain-user-im-postfach\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/02fhg0xW\/image.png\" alt=\"Problem beim E-Mail-Empfang\" width=\"640\" height=\"542\" \/><\/a><\/p>\n<p>Ein zweiter Nutzer schrieb, dass er das Problem bei sich in seinem Catch-All-E-Mail-Konto ebenfalls nachvollziehen k\u00f6nne. Aktuell scheint nur die M\u00f6glichkeit zu bestehen, den Catch-all-Alias beim Postfach zu entfernen.<\/p>\n<p>Es gibt die Spekulation, dass der im <a href=\"https:\/\/userforum.mailbox.org\/topic\/10721-catch-all-eingerichtet-aber-catcht-nicht#comment-57436\" target=\"_blank\" rel=\"noopener\">Forenbeitrag hier<\/a> beschriebene Fehler bzw. dessen Reparatur etwas an der Mailzustellung bei mailbox.org ver\u00e4ndert hat.<\/p>\n<blockquote><p><strong>Hinweis:<\/strong> Es gab initial die Vermutung, dass Mails fremder Domains im Catch-All-E-Mail-Konto eingetroffen seien. Das ist wohl unzutreffend und wurde zwischenzeitlich in obigem Text pr\u00e4zisiert. mailbox.org hat das inzwischen aufgekl\u00e4rt (siehe auch <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/19\/mailbox-org-mails-fremder-nutzer-bei-catch-all-konfiguration-im-postfach\/#comment-223926\">nachfolgenden Kommentar<\/a> des Supports) und gibt folgendes an:<\/p>\n<p>\"Durch eine tempor\u00e4re Konfigurationsabweichung auf unseren Systemen konnte es in einem klar begrenzten Zeitraum (am 18.07.2025 zwischen 17:00 Uhr und ca. 02:00 Uhr des Folgetages) dazu kommen, dass einzelne Mails innerhalb derselben Domain eines Team-Accounts nicht korrekt zugeordnet wurden. Ein Empfang von E-Mails fremder Domains war dabei zu keinem Zeitpunkt m\u00f6glich.\"<\/p><\/blockquote>\n<h2>Anbieter best\u00e4tigt Vorfall<\/h2>\n<p>In <a href=\"https:\/\/userforum.mailbox.org\/topic\/9666-login-2-0-neue-2fa-offenbar-nutzlos-fur-einwahl-von-unsicheren-geraten#comment-57421\" target=\"_blank\" rel=\"noopener\">diesem Forenbeitrag<\/a> informiert das Support-Team \u00fcber einen sicherheitsrelevanten Vorfall, der in obigem Forenthread beschrieben wurde. Der Suppport schreibt, dass man durch Hinweise aus der Community eine Konfigurationsabweichung auf den eigenen Mail-Servern identifiziert habe.<\/p>\n<p>Diese Abweichung erm\u00f6glichte unter bestimmten Umst\u00e4nden (bei Nutzung einer Catch-All-Adresse) &#8211; trotz aktivierter Zwei-Faktor-Authentifizierung (2FA) in Keycloak &#8211; die Authentifizierung mit dem Hauptpasswort.<\/p>\n<p>Betroffen war laut Support potentiell eine dreistellige Zahl an Privatkunden, die sowohl 2FA in Keycloak aktiviert als auch eine Catch-All-Adresse nutzen. Die\u00a0 festgestellte Konfigurationsabweichung der E-Mail-Server bestand seitdem die jeweiligen Benutzer auf den Login 2.0 umgestellt wurden und einen Catch-All f\u00fcr Ihre Domain eingerichtet hatten.<\/p>\n<p>Im verlinkten Forenbeitrag informiert das mailbox.org-Supportteam, was man inzwischen unternommen habe. So sei der Fehler umgehend behoben worden. Die betroffenen Kunden werden individuell informiert und erhalten bei Bedarf Unterst\u00fctzung. Weiterhin sei der Vorfall an den Chief Security Officer des Unternehmens gemeldet worden. Ob eine DSGVO-Meldung erforderlich ist und bei der zust\u00e4ndigen Datenschutzbeh\u00f6rde erfolgte, ist offen. Der Vorfall ist eine unsch\u00f6ne Geschichte &#8211; imho.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/18\/tippfehler-millionen-us-militr-e-mails-gehen-an-operator-in-mali\/\">Tippfehler: Millionen US-Milit\u00e4r-E-Mails gehen an TLD-Operator in Mali<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Unsch\u00f6ne Geschichte, die sich gerade bei mailbox.org abzuspielen scheint. Nutzer die einen catch-all-Alias f\u00fcr ihr Postfach eingerichtet haben, haben einige Zeit pl\u00f6tzlich E-Mails aus E-Mail-Postf\u00e4chern anderer Benutzer (der gleichen Domain) zugestellt erhalten. Der Fehler ist inzwischen wohl behoben.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,8537,426],"tags":[451,4353,24],"class_list":["post-313679","post","type-post","status-publish","format-standard","hentry","category-mail","category-problem","category-sicherheit","tag-datenschutz","tag-mail","tag-problem"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313679","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=313679"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313679\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=313679"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=313679"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=313679"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}