{"id":328043,"date":"2026-08-01T09:01:16","date_gmt":"2026-08-01T07:01:16","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328043"},"modified":"2026-08-01T11:03:51","modified_gmt":"2026-08-01T09:03:51","slug":"sicherheitsvorfall-bei-open-xchange-ox-community-forum","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/01\/sicherheitsvorfall-bei-open-xchange-ox-community-forum\/","title":{"rendered":"Sicherheitsvorfall bei Open-Xchange (OX) Community\/Forum"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Kurze Information f\u00fcr Leute, die ein Konto im Open-Xchange-Forum haben. Ein Blog-Leser hat mich am sp\u00e4ten Abend des 31. Juli 2026 darauf hingewiesen, dass einen Sicherheitsvorfall es im Community-Bereich von Open-Xchange gegeben hat. Ein Angreifer konnte eine Schwachstelle in der Forensoftware ausnutzen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/ac8528d26b7d4e32ba83c3b7d9821a69\" alt=\"\" width=\"1\" height=\"1\" \/>In der Kurzfassung: Open-Xchange (kurz OX) ist eine europ\u00e4ische Open-Source-Kollaborations- und Groupware-Plattform, die als datenschutzfreundliche Alternative zu Microsoft Exchange und Google Workspace dient. Sie bietet auf auf <a href=\"https:\/\/ox.io\/\" target=\"_blank\" rel=\"noopener\">ox.io<\/a> Dienste f\u00fcr E-Mail, Kalender, Kontakte, Online-Speicher und Office-Anwendungen per App-Suite an. Die OX App Suite ist z.B. auf <a href=\"https:\/\/www.ionos.de\/digitalguide\/startup\/produktivitaet\/ox-app-suite\/\" target=\"_blank\" rel=\"noopener\">dieser IONOS-Seite<\/a> beschrieben. Entwickler ist die Open-Xchange GmbH, eine ausf\u00fchrliche Beschreibung der Suite findet sich auf <a href=\"https:\/\/de.wikipedia.org\/wiki\/Open-Xchange\" target=\"_blank\" rel=\"noopener\">Wikipedia<\/a>. Nachfolgend geht es aber nicht um Open-Xchange an sich, sondern um deren\u00a0 Community.<\/p>\n<h2>Sicherheitsvorfall bei Community<\/h2>\n<p>Blog-Leser Dirk R. hat mir am 31. Juli 2026 gegen 22:41 Uhr ein Meldung per E-Mail-Zukommen lassen, die ihm vom Open-Xchange Security Team am Nachmittag des Tages zugegangen ist.<\/p>\n<p>Die Kurzfassung lautet:\u00a0Ein Angreifer hat am 28. Juli 2026 eine Sicherheitsl\u00fccke in der Forensoftware der Open-Xchange-Community ausgenutzt und sich Zugang zur Datenbank des Forums verschafft.<\/p>\n<p>Die forensische Analyse des Sicherheitsteams hat ergeben, dass die Benutzertabelle mit den Datens\u00e4tzen extrahiert wurde. Die Betreiber haben darauf hin das Forum am 28. Juli 2026 (sobald man vom Vorfall Kenntnis erhielt) offline genommen. Das Forum ist seitdem nicht mehr verf\u00fcgbar.<\/p>\n<p>Jeder, der ein Konto bei diesem Forum bzw. in der Community hat, ist wohl betroffen und sollte vom Open-Xchange-Sicherheitsteam per Mail informiert worden sein.<\/p>\n<h2>Welche Informationen waren\/sind betroffen?<\/h2>\n<p>Die abgeflossenen Datens\u00e4tze umfassen laut dem Open-Xchange-Sicherheitsteam: Benutzername und Anzeigename, E-Mail-Adresse, IP-Adresse, technische Details zum Kontoprofil (wie Registrierungsdatum sowie Datum des letzten Besuchs und der letzten Aktivit\u00e4t, Benutzerrang\/Titel, Anzahl der Beitr\u00e4ge, Profilbesuchsz\u00e4hler) sowie Kontoeinstellungen (wie Sprach- und Zeitzoneneinstellungen, Einstellungen zur Thread-Anzeige oder Benachrichtigungsoptionen).<\/p>\n<p>Zu den abgeflossenen Daten geh\u00f6ren auch die Passw\u00f6rter der Benutzerkonten, allerdings nicht in lesbarer Form. Passw\u00f6rter wurden als kryptografische Hashes unter Verwendung einer aktuellen, sicheren Methode (argon2id mit individuellem Salt) gespeichert, schreibt das Sicherheitsteam. Das Team gibt zudem an, keine Anhaltspunkte daf\u00fcr zu haben, dass Passw\u00f6rter aus diesen Hashes ausgelesen werden k\u00f6nnen.<\/p>\n<p>In einigen F\u00e4llen k\u00f6nnen die Datens\u00e4tze auch technische Sitzungskennungen (Cookies) enthalten, die dazu dienen, dass Community-Mitglieder angemeldet bleiben. Das Sicherheitsteam hat diese Sitzungskennungen ung\u00fcltig gemacht., Weiterhin wurden Links zu Websites, Z\u00e4hlerst\u00e4nde f\u00fcr private Nachrichten oder die Anzahl der erstellten Themen entfernt.<\/p>\n<p>Zahlungsdaten waren laut Sicherheitsteam nicht betroffen. Das Forum wurde getrennt von den Open-Xchange Produkt- und Kundensystemen betrieben. Das Sicherheitsteam gibt an, keine Hinweise darauf gefunden zu haben, dass andere Systeme betroffen waren.<\/p>\n<h2>Die Implikationen f\u00fcr Betroffene<\/h2>\n<p>Da die E-Mail-Adresse und der Benutzername der Betroffenen Teil der abgeflossenen\u00a0 Community-Daten waren, erhalten Betroffen m\u00f6glicherweise Phishing-E-Mails. Dies sind dann Nachrichten, die scheinbar von Open-Xchange oder aus dem betreffenden Forum\u00a0 \"zu stammen scheinen\" und darauf abzielen, Passw\u00f6rter oder andere Informationen zu erlangen. Die Betreiber warnen und schreiben, dass Betroffene mit solchen Nachrichten \u00e4u\u00dferst vorsichtig umgehen sollen.<\/p>\n<p>Falls jemand das Forum-Passwort auch f\u00fcr andere Dienste verwendet hat, k\u00f6nnten diese Konten gef\u00e4hrdet sein. Das Sicherheitsteam spricht daher folgende Empfehlungen aus:<\/p>\n<ul>\n<li>Wer das Forum-Passwort noch an anderer Stelle verwendet hat, soll dieses sofort\u00a0 \u00e4ndern.<\/li>\n<li>Nutzer sollten vorsichtig bei E-Mails sein, die sich auf diesen Vorfall oder auf das Open-Xchange-Forum-Konto beziehen. Open-Xchange fragt niemals per E-Mail nach einem Passwort fragen.<\/li>\n<li>Man soll nicht auf Links in unerwarteten Nachrichten klicken. Wer etwas \u00fcberpr\u00fcfen m\u00f6chte, soll die ben\u00f6tigte Adresse selbst im Browser eingeben.<\/li>\n<\/ul>\n<p>Das sind die \u00fcblichen Vorsichtsma\u00dfnahmen, die man Betroffenen von einem Datenabfluss raten kann.<\/p>\n<h2>Das Forum bleibt dauerhaft geschlossen<\/h2>\n<p>Das Open-Xchange-Sicherheitsteam hat, wie oben erw\u00e4hnt, das Forum umgehend offline genommen und das System f\u00fcr forensische Analysen gesichert. Die Anmeldedaten f\u00fcr die Datenbank wurden ge\u00e4ndert und alle Sitzungen ung\u00fcltig gemacht. Zudem hat die Open-Xchange GmbH beschlossen, das Forum dauerhaft stillzulegen. Der Vorfall wurde der zust\u00e4ndigen Datenschutzaufsichtsbeh\u00f6rde gemeldet.<\/p>\n<hr \/>\n<p>Hier ist noch der Text der Nachricht, die mir der Leser bereitgestellt hat (danke daf\u00fcr).<\/p>\n<blockquote><p>&gt; An: security-notice@open-xchange.com<br \/>\n&gt; Betreff: Security incident affecting our community forum \u2013 action recommended<br \/>\n&gt;<br \/>\n&gt; Dear community member,<br \/>\n&gt;<br \/>\n&gt; We are writing to inform you about a security incident affecting our community forum at forum.open-xchange.com. We are contacting you because your forum account is affected.<br \/>\n&gt;<br \/>\n&gt; What happened<br \/>\n&gt;<br \/>\n&gt; An attacker exploited a vulnerability in the forum software and gained access to the forum database on July 28, 2026. Our forensic analysis has confirmed that the user table with records was extracted, including yours.<br \/>\n&gt;<br \/>\n&gt; We took the forum offline on July 28, 2026, as soon as we became aware of the issue, and it has remained unavailable since.<br \/>\n&gt;<br \/>\n&gt; What information was affected<br \/>\n&gt;<br \/>\n&gt; The records include: username and display name, email address, IP address, technical account profile details (such as registration and last visit and activity dates, user rank\/title, post counts, profile visit counters), account preferences (such as language\/time zone settings and thread display settings or notification choices).<br \/>\n&gt;<br \/>\n&gt; They also include your password \u2013 but not in readable form. Passwords are stored as cryptographic hashes using a current, strong method (argon2id with individual salt). We have no indication that passwords can be read from these hashes.<br \/>\n&gt;<br \/>\n&gt; In some cases, the records might also include technical session identifiers used to keep community members signed in which we have invalidated, or links to websites, private message counters or started topic counts.<br \/>\n&gt;<br \/>\n&gt; No payment data was affected. The forum was operated separately from our product and customer systems, and we have found no indication that any other system was affected.<br \/>\n&gt;<br \/>\n&gt; What this could mean for you<br \/>\n&gt;<br \/>\n&gt; Because your email address and username were part of the data, you may receive phishing emails \u2013 messages that appear to come from us or from the forum and try to obtain passwords or other information. Please treat any such message with caution.<br \/>\n&gt;<br \/>\n&gt; If you have used your forum password for other services as well, those accounts could be at risk.<br \/>\n&gt;<br \/>\n&gt; What we recommend you do<br \/>\n&gt;<br \/>\n&gt; \u2022 If you use your forum password anywhere else, change it there now.<br \/>\n&gt; \u2022 Be cautious with emails referring to this incident or to your forum account. We will never ask you for your password by email.<br \/>\n&gt; \u2022 Do not click links in messages you did not expect. If you want to check something, type the address into your browser yourself.<br \/>\n&gt;<br \/>\n&gt; What we have done<br \/>\n&gt;<br \/>\n&gt; We took the forum offline immediately, secured the system for forensic analysis, changed the database credentials, invalidated all sessions, and decided to permanently decommission the forum. We have reported the incident to the competent data protection supervisory authority.<br \/>\n&gt;<br \/>\n&gt; Questions<br \/>\n&gt;<br \/>\n&gt; If you have questions about this incident or about your personal data, please contact our Data Protection Officer:<\/p><\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Kurze Information f\u00fcr Leute, die ein Konto im Open-Xchange-Forum haben. Ein Blog-Leser hat mich am sp\u00e4ten Abend des 31. Juli 2026 darauf hingewiesen, dass einen Sicherheitsvorfall es im Community-Bereich von Open-Xchange gegeben hat. Ein Angreifer konnte eine Schwachstelle in der &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/01\/sicherheitsvorfall-bei-open-xchange-ox-community-forum\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,8537,426],"tags":[4338,24,4328],"class_list":["post-328043","post","type-post","status-publish","format-standard","hentry","category-internet","category-problem","category-sicherheit","tag-internet","tag-problem","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328043","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328043"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328043\/revisions"}],"predecessor-version":[{"id":328047,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328043\/revisions\/328047"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328043"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328043"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328043"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}