Zum Inhalt

Privileged Access Bridge — Änderungen

Versionshinweise zur Blackfort Privileged Access Bridge (PAB). Neueste Version oben. Die Versionierung folgt Semantic Versioning.

Produktreife

Die PAB verbindet ein neu gebautes, gehärtetes Blackfort-Portal mit einer ausgereiften Session-Engine. Das Portal befindet sich in aktiver Weiterentwicklung; diese Hinweise beschreiben ausschließlich tatsächlich verfügbare Funktionen.

1.0.2 — 2026-09-15

Wartungsversion: Korrekturen an der Wiedergabe von Aufzeichnungen und an der Anmeldung, dazu Aktualisierungen mitgelieferter Fremdbibliotheken.

Behoben

  • Die Wiedergabe einer aufgezeichneten Sitzung öffnet jetzt zuverlässig die Bildschirmaufzeichnung. Bei SSH-, Telnet- und Kubernetes-Sitzungen konnte stattdessen ein Textmitschnitt geladen werden; das Bild blieb dann schwarz. Liegt zu einer Sitzung keine Bildschirmaufzeichnung vor, wird jetzt kein Wiedergabe-Knopf mehr angeboten.
  • Eine Wiedergabe, die nicht starten kann, meldet das jetzt, statt dauerhaft im Ladezustand zu verharren.
  • Die Anmeldung bleibt auf kleinen Bildschirmen bedienbar: reicht die Höhe nicht aus, scrollt die Anmeldefläche selbst.
  • Ein geöffneter Einwilligungs-Dialog verdeckt Passwortfeld und Anmelde-Knopf nicht mehr. Betrifft nur Instanzen, die einen solchen Dialog anzeigen.

Sicherheit

Zwei Sicherheitsmeldungen zu mitgelieferten Fremdbibliotheken sind eingearbeitet. Beide waren in der PAB nicht ausnutzbar — weder über das Netz noch mit gültiger Anmeldung, weil der verwundbare Programmpfad in unserem Einsatz nicht erreicht wird. Aktualisiert haben wir trotzdem.

  • react-router-dom auf 7.18.2 (GHSA-qwww-vcr4-c8h2). Die Meldung betrifft nach Angabe des Herausgebers ausschließlich Anwendungen, die die als unfertig gekennzeichneten RSC-Schnittstellen verwenden. Das Portal ist eine reine Browser-Anwendung ohne serverseitiges Rendern und verwendet sie nicht.
  • qs auf 6.16.0 (CVE-2026-82417). Die Meldung setzt voraus, dass Abfrageparameter mit den Optionen allowPrototypes oder plainObjects gelesen und anschließend wieder serialisiert werden. Das Backend-for-Frontend liest Abfrageparameter mit dem einfachen Parser der Laufzeitumgebung und serialisiert sie nicht zurück.

Wartung

  • Laufzeit- und Bau-Basis auf Node 24 gehoben, mitgelieferte Fremdbibliotheken auf aktuellen Stand gebracht.

1.0.1 — 2026-07-06

  • Behoben: Der Datei-Browser versucht bei noch nicht verfügbarem Dateisystem automatisch erneut zu verbinden und wartet dabei länger.
  • Behoben: Die Schaltfläche zum Herunterladen von Dateien ist in Sitzungen wieder durchgängig sichtbar.

1.0.0 — 2026-07-01

Erste öffentlich dokumentierte Version des agentenlosen PAM-Gateways.

Neu

  • Agentenloser Zugriff über den Browser — auf Client und Zielsystem wird nichts installiert.
  • Protokollbreite: RDP, SSH, VNC, Telnet und Kubernetes über eine einheitliche Oberfläche.
  • Session-Aufzeichnung mit Wiedergabe im Portal (Recording-Viewer).
  • Aufsicht in Echtzeit: Ein Supervisor kann laufende Sitzungen live und schreibgeschützt mitverfolgen und per Not-Aus sofort beenden.
  • Dateitransfer in die Sitzung über einen komfortablen Datei-Browser mit Ordner-Navigation, Mehrfachauswahl und Sammel-Download; Zwischenablage-Synchronisation.
  • Backend-for-Frontend (BFF) als Sicherheits- und Aufsichtsschicht: der Sitzungs-Token bleibt serverseitig, der Browser erhält nur ein HttpOnly+Secure+SameSite=Strict-Cookie (CSRF-Schutz per Double-Submit-Token); Rollen und Not-Aus werden am BFF erzwungen.
  • Gehärtete Edge: strikte Content-Security-Policy, HSTS, Rate-Limiting und Sicherheits-Header für internetfähigen Betrieb.
  • Verbindungs- und Benutzerverwaltung im Portal.
  • Versionsanzeige (Stand des Portals) im Bereich „System".

Sicherheit

  • Anmeldung gegen echte Client-IP-Ermittlung abgesichert (verhindert fehlerhafte Anmelde-Sperren hinter Reverse-Proxy).
  • Aktualisierung der Session-Wiedergabe-Bibliothek zur Behebung einer bekannten Schwachstelle (CVE-2025-59288).