Privileged Access Bridge — Änderungen¶
Versionshinweise zur Blackfort Privileged Access Bridge (PAB). Neueste Version oben. Die Versionierung folgt Semantic Versioning.
Produktreife
Die PAB verbindet ein neu gebautes, gehärtetes Blackfort-Portal mit einer ausgereiften Session-Engine. Das Portal befindet sich in aktiver Weiterentwicklung; diese Hinweise beschreiben ausschließlich tatsächlich verfügbare Funktionen.
1.0.2 — 2026-09-15¶
Wartungsversion: Korrekturen an der Wiedergabe von Aufzeichnungen und an der Anmeldung, dazu Aktualisierungen mitgelieferter Fremdbibliotheken.
Behoben
- Die Wiedergabe einer aufgezeichneten Sitzung öffnet jetzt zuverlässig die Bildschirmaufzeichnung. Bei SSH-, Telnet- und Kubernetes-Sitzungen konnte stattdessen ein Textmitschnitt geladen werden; das Bild blieb dann schwarz. Liegt zu einer Sitzung keine Bildschirmaufzeichnung vor, wird jetzt kein Wiedergabe-Knopf mehr angeboten.
- Eine Wiedergabe, die nicht starten kann, meldet das jetzt, statt dauerhaft im Ladezustand zu verharren.
- Die Anmeldung bleibt auf kleinen Bildschirmen bedienbar: reicht die Höhe nicht aus, scrollt die Anmeldefläche selbst.
- Ein geöffneter Einwilligungs-Dialog verdeckt Passwortfeld und Anmelde-Knopf nicht mehr. Betrifft nur Instanzen, die einen solchen Dialog anzeigen.
Sicherheit
Zwei Sicherheitsmeldungen zu mitgelieferten Fremdbibliotheken sind eingearbeitet. Beide waren in der PAB nicht ausnutzbar — weder über das Netz noch mit gültiger Anmeldung, weil der verwundbare Programmpfad in unserem Einsatz nicht erreicht wird. Aktualisiert haben wir trotzdem.
react-router-domauf 7.18.2 (GHSA-qwww-vcr4-c8h2). Die Meldung betrifft nach Angabe des Herausgebers ausschließlich Anwendungen, die die als unfertig gekennzeichneten RSC-Schnittstellen verwenden. Das Portal ist eine reine Browser-Anwendung ohne serverseitiges Rendern und verwendet sie nicht.qsauf 6.16.0 (CVE-2026-82417). Die Meldung setzt voraus, dass Abfrageparameter mit den OptionenallowPrototypesoderplainObjectsgelesen und anschließend wieder serialisiert werden. Das Backend-for-Frontend liest Abfrageparameter mit dem einfachen Parser der Laufzeitumgebung und serialisiert sie nicht zurück.
Wartung
- Laufzeit- und Bau-Basis auf Node 24 gehoben, mitgelieferte Fremdbibliotheken auf aktuellen Stand gebracht.
1.0.1 — 2026-07-06¶
- Behoben: Der Datei-Browser versucht bei noch nicht verfügbarem Dateisystem automatisch erneut zu verbinden und wartet dabei länger.
- Behoben: Die Schaltfläche zum Herunterladen von Dateien ist in Sitzungen wieder durchgängig sichtbar.
1.0.0 — 2026-07-01¶
Erste öffentlich dokumentierte Version des agentenlosen PAM-Gateways.
Neu
- Agentenloser Zugriff über den Browser — auf Client und Zielsystem wird nichts installiert.
- Protokollbreite: RDP, SSH, VNC, Telnet und Kubernetes über eine einheitliche Oberfläche.
- Session-Aufzeichnung mit Wiedergabe im Portal (Recording-Viewer).
- Aufsicht in Echtzeit: Ein Supervisor kann laufende Sitzungen live und schreibgeschützt mitverfolgen und per Not-Aus sofort beenden.
- Dateitransfer in die Sitzung über einen komfortablen Datei-Browser mit Ordner-Navigation, Mehrfachauswahl und Sammel-Download; Zwischenablage-Synchronisation.
- Backend-for-Frontend (BFF) als Sicherheits- und Aufsichtsschicht: der
Sitzungs-Token bleibt serverseitig, der Browser erhält nur ein
HttpOnly+Secure+SameSite=Strict-Cookie (CSRF-Schutz per Double-Submit-Token); Rollen und Not-Aus werden am BFF erzwungen. - Gehärtete Edge: strikte Content-Security-Policy, HSTS, Rate-Limiting und Sicherheits-Header für internetfähigen Betrieb.
- Verbindungs- und Benutzerverwaltung im Portal.
- Versionsanzeige (Stand des Portals) im Bereich „System".
Sicherheit
- Anmeldung gegen echte Client-IP-Ermittlung abgesichert (verhindert fehlerhafte Anmelde-Sperren hinter Reverse-Proxy).
- Aktualisierung der Session-Wiedergabe-Bibliothek zur Behebung einer bekannten Schwachstelle (CVE-2025-59288).