Marco Plannet in der Expo-Area der MyWay 2026 in Berlin, im Gespräch mit dem Publikum, einen Router in der erhobenen Hand
Marco Plannet in der Expo-Area. Foto: Markus Tollhopf / The Pioneer
Rückblick · MyWay 2026

Was steckt wirklich in Ihren Geräten?

Unsere zwei Tage auf der MyWay 2026

Zwei Tage voller Gespräche mit Inhabern und Geschäftsführern. Die MyWay 2026 war für uns als LegacyMind die erste große Bühne im deutschen Familienunternehmertum.

Auf der MyWay getroffen? Schreiben Sie uns direkt

Der Vortrag

Ein Router auf der Bühne

Marco Plannet
Geschäftsführer von LegacyMind

Am ersten Tag habe ich in der Expo-Area einen Impuls gehalten. Eigentlich sollte mein Mitgründer Ben Plannet auf der Bühne stehen. Er konnte kurzfristig nicht selbst auf die Bühne, und ich bin für ihn eingesprungen. Inhalt und Analyse dahinter stammen von ihm.

Unser Beispiel war ein industrieller Mobilfunk-Router. Die Software darauf ist von 2021, und analysiert haben wir die Firmware, die der Hersteller für dieses Gerät öffentlich bereitstellt. Darin stecken 485 einzelne Software-Teile in einer einzigen Datei, ein Passwortschutz mit einem Verfahren aus den Neunzigern und ein Betriebssystemkern von 2016. Dieses Muster findet man in Industriegeräten immer wieder, und der Grund ist einfach: Sie werden für zehn, fünfzehn Jahre gekauft.

Die Botschaft, die hängen geblieben ist: Eine Analyse von heute ist morgen schon wieder alt. Für jedes Software-Teil kann morgen eine neue Schwachstelle bekannt werden. Einmal hineinschauen reicht nicht, es braucht den laufenden Abgleich über den gesamten Lebenszyklus.

Marco Plannet auf der Bühne der MyWay 2026, den Router aus dem Vortrag in der erhobenen Hand
Foto: Markus Tollhopf / The Pioneer

485

Software-Teile in der Firmware zu diesem Gerät

Analyse vom 22.08.2026

Nach dem Vortrag

Gespräche, die bleiben

Mindestens so wertvoll waren die Gespräche danach, mit Unternehmerinnen, Unternehmern und Geschäftsführern, die wissen wollten, was in ihren eigenen Geräten steckt.

Ben Plannet, rechts im weißen Hemd, im Gespräch mit Teilnehmenden in der Expo-Area der MyWay 2026
Ben Plannet (rechts) im Gespräch in der Expo-Area.Foto: Markus Tollhopf / The Pioneer
„Und diese Analyse ist morgen schon wieder alt.“
Folie aus dem Vortrag · 23.09.2026

Zum Mitnehmen

Drei Fragen für Montagmorgen

Was wir den Teilnehmern mitgegeben haben, gilt auch für Sie. Stellen Sie diese drei Fragen Ihrer IT oder Ihren Herstellern.

Fragen per Mail weiterleiten
  1. 1

    Welche vernetzten Geräte sind für Ihr Geschäft wirklich kritisch?

    Gemeint sind die zehn, bei denen ein Ausfall die Lieferfähigkeit trifft. Steuerung, Industrie-Router, Zutrittssystem, Kassenanbindung.

  2. 2

    Können Ihre Hersteller belegen, welche Software darin steckt?

    Bestehen Sie auf einer Liste. Eine Zusicherung lässt sich nicht prüfen, eine Stückliste schon.

  3. 3

    Wer meldet Ihnen eine neue Lücke, über welchen Weg, in welcher Frist?

    Eine belastbare Antwort nennt eine Person, einen Kanal und eine Frist in Stunden.

Wir gehen die Fragen an einem Gerät aus Ihrem Betrieb mit Ihnen durch: CRA-Readiness-Check, kostenfrei

Befunde · MyWay 2026 · 23.09.Stand 30.09.2026

Ein Gerät, zwei Befunde

Der Vortrag zum Nachlesen. Ein Industrie-Router, wie er tausendfach im Schaltschrank hängt, seine Firmware durchgerechnet. Jede Zahl unten trägt am Ende des Blatts ihren Beleg.

Vortrag
Marco Plannet
Analyse
Ben Plannet
Slot
23.09., 15:45 Uhr
Datenstand
22.08.2026
01

Das Gerät

Ein industrieller Mobilfunk-Router, Serienprodukt, vom Hersteller inzwischen abgekündigt. Die Software darauf ist von 2021. Analysiert wurde die Firmware, die der Hersteller für dieses Gerät öffentlich bereitstellt. Kein Angriff, kein Eingriff in ein Netz, nur die Datei.

485

einzelne Software-Komponenten

3.383

CVE-Zuordnungen

CVE-Zuordnungen aus erkannter Komponente und Version. Kein Nachweis, dass die Schwachstelle auf dem Gerät erreichbar ist. Bei 94,9 % dieser Zuordnungen ist die Versionsübereinstimmung angenommen, nicht bestätigt.

Im Einkauf ist dasselbe Gerät eine Position auf einer Rechnung. Von den 485 Bausteinen hat der Hersteller die allerwenigsten selbst geschrieben.

02

Befund 1 · Betriebssystemkern

Fünf Jahre und 96 Fassungen dazwischen

Der Kern ist ein Linux 3.18.44, erschienen im Oktober 2016. Gebaut wurde die Firmware im Dezember 2021. In den fünf Jahren dazwischen sind 96 neuere Fassungen genau dieser Reihe erschienen, von 3.18.45 bis 3.18.140. Keine davon ist im Gerät.

96 neuere Fassungen

24.10.2016

Linux 3.18.44, die Version im Gerät

16.05.2019

3.18.140, letzte Fassung der Reihe

10.12.2021

Die Firmware wird gebaut

Abb. 1 · Jeder Strich eine Fassung · Quelle: kernel.org-Archiv v3.x, Bauzeitpunkt aus der Analyse
03

Befund 2 · Verwaltungskonto

Ein Verfahren, das sein Erfinder 2012 zurückgezogen hat

Das Passwort des Verwaltungskontos liegt in der Firmware als Hash in /etc/shadow, gesichert mit md5crypt, einem Verfahren aus den Neunzigern. Sein Autor, Poul-Henning Kamp, schrieb 2012 öffentlich: „I consider it no longer safe for any use.“ Dazu gibt es eine Kennung, CVE-2012-3287. Neun Jahre später wurde diese Firmware damit gebaut.

Beide Befunde haben dieselbe Form: etwas wurde ausgeliefert, das öffentlich längst zurückgezogen war. Beim Kern sind es 96 Fassungen, beim Passwort neun Jahre. Das Gerät ist damit nicht kaputt, und der Hersteller hat nicht schlecht gearbeitet. Beides sieht man erst, wenn jemand in die Software hineinschaut, und danach kann man es jemandem vorlegen.

04

Was am Ende steht

Ein Dokument: was verbaut ist, welche Schwachstellen dazu bekannt sind, und was davon belegt ist und was offen. Das lässt sich weitergeben, an einen Kunden, an einen Auditor, an die Versicherung. Der Unterschied zwischen einer Vermutung und einem Nachweis ist, dass der Nachweis eine Liste hat.

05

Für die Hersteller im Raum

Seit dem 11. September 2026 gilt Artikel 14 des Cyber Resilience Act: eine aktiv ausgenutzte Schwachstelle ist binnen 24 Stunden zu melden, die Meldung binnen 72 Stunden nachzureichen, der Abschlussbericht spätestens 14 Tage nach der Korrektur. Die übrigen Pflichten, darunter die Stückliste, folgen im Dezember 2027. Wer selbst vernetzte Produkte baut, braucht für das eigene Produkt genau die Liste, die im Vortrag für ein fremdes gezeigt wurde.

06

Faktenstand

Jede Aussage dieses Blatts, mit dem, woran sie geprüft wurde.

  1. 485 Komponenten, 3.383 CVE‑Zuordnungen, 94,9 % davon mit angenommener Version
    BelegAnalyse vom 22.08.2026, Produktionsdatenbank
    Geprüft09.09.
  2. Linux 3.18.44, erschienen 24.10.2016
    Belegkernel.org-Archiv, Verzeichnis v3.x mit Veröffentlichungsdaten
    Geprüft30.09.
  3. Firmware gebaut am 10.12.2021
    BelegBauzeitstempel in der Analyse
    Geprüft22.08.
  4. 96 neuere Fassungen der 3.18-Reihe, 3.18.45 bis 3.18.140, letzte am 16.05.2019
    Belegdasselbe Verzeichnis, jede Fassung mit Datum
    Geprüft30.09.
  5. Passwort des Verwaltungskontos als md5crypt-Hash in /etc/shadow
    BelegAnalyse, Befund bestätigt
    Geprüft22.08.
  6. md5crypt vom Autor 2012 für unsicher erklärt
    BelegPoul-Henning Kamp, „md5crypt EOL“; CVE-2012-3287
    Geprüft09.09.
  7. Passwortänderung wird vor der ersten Nutzung erzwungen
    BelegDokumentation des Herstellers, Einrichtungsassistent
    Geprüft09.09.
  8. CRA Art. 14: 24 h, 72 h, 14 Tage; Geltung ab 11.09.2026
    BelegVerordnung (EU) 2024/2847, Artikel 14
    Geprüft07.09.
  • Stand 30.09.2026
  • Vortrag vom 23.09.2026, Sprechfassung vom 09.09.2026
  • Gerät anonymisiert, Entscheidung vom 16.08.2026
Ben Plannet spricht aus dem Publikum ins Mikrofon, das ihm eine Teilnehmerin hält
Ben Plannet (Mitte, weißes Hemd) mit einer Frage aus dem Publikum, in einer anderen Session der MyWay.Foto: Markus Tollhopf / The Pioneer

Direkt

Sie haben uns auf der MyWay getroffen?

Schreiben Sie uns direkt. Eine Frage zu Ihren Geräten braucht kein Firmware-Image und keinen Termin.

Danke und ein Angebot

Danke an das Team von The Pioneer, an Wayra und o2 Telefónica und an alle, die uns angesprochen haben.

Wer wissen möchte, was in den eigenen Geräten steckt: Wir bieten einen kostenfreien CRA-Readiness-Check für ein Gerät aus Ihrem Betrieb an. Sie schicken uns das Firmware-Image, wir analysieren es und gehen den Befundbericht mit Ihnen durch. Den Bericht behalten Sie, auch wenn wir danach nicht zusammenarbeiten.

MyWay 2026 by The Pioneer, Programm des Veranstalters