Vulnerability Disclosure Policy
nach dem Gesetz über Cyber-Resilienz (EU) 2024/2847
Zuletzt aktualisiert: 2026-08-31
Schwachstelle oder Auffälligkeit melden
Die Sicherheit unserer Produkte hat für die KION Group hohe Priorität.
Wenn Sie eine mögliche Schwachstelle, eine Sicherheitslücke oder ein auffälliges Verhalten in einem unserer Produkte feststellen, informieren Sie uns – über das Formular oder per E-Mail. Jede Meldung wird vertraulich bearbeitet.
So melden Sie Schwachstellen oder Auffälligkeiten
So melden Sie Schwachstellen oder Auffälligkeiten
Melden Sie mögliche Schwachstellen und Auffälligkeiten per E-Mail an unser Product Security Incident Response Team. Jede Meldung wird vertraulich behandelt.
Für eine zügige Bearbeitung nennen Sie uns bitte:
- Betroffenes Produkt, Komponente oder Service (ggf. inkl. Modellnamen & Fahrzeugidentifikationsnummer/Vehicle Identification Number),
- Version / Build
- Beschreibung der Beobachtung,
- Schritte zur Reproduktion (sofern möglich),
- Hinweise auf eine bereits erfolgte Ausnutzung (sofern bekannt),
- Belege wie Screenshots oder Protokolle,
- Ihre Kontaktdaten (falls Sie anonym bleiben möchten nur optional)
Bitte übermitteln Sie uns keine Zugangsdaten oder personenbezogenen Daten von Dritten.
Sie erhalten eine Eingangsbestätigung und werden über den Bearbeitungsstand informiert.
Bearbeitungsprozess
Unser Umgang mit gemeldeten Schwachstellen
KION folgt einem strukturierten, transparenten Prozess in vier Schritten, damit jede gemeldete Schwachstelle geprüft, behoben und kommuniziert wird.
Details veröffentlichen wir erst, wenn eine Lösung bereitsteht (Coordinated Vulnerability Disclosure).
Wir bearbeiten alle Meldungen zeitnah und transparent.
Sie melden eine mögliche Schwachstelle über den Meldeweg – mit genug Details, damit wir sie nachvollziehen und bewerten zu können (siehe oben).
Wir prüfen Berechtigung, Authentizität, Auswirkung und Umfang und bestimmen den Schweregrad (z. B. per CVSS). Bei Bedarf fragen wir bei Ihnen nach.
Das zuständige Produkt- oder Serviceteam behebt bestätigte Schwachstellen – priorisiert nach Risiko, Komplexität und Sicherheitsrelevanz, ggf. mit vorübergehenden Gegenmaßnahmen.
Nach der Behebung informieren wir den Melder bzw. die Melderin über das Ergebnis, benachrichtigen bei Bedarf zuständige Behörden und veröffentlichen ein Security Advisory für betroffene Kunden und Nutzer.
Geltungsbereich und Safe Harbor
Diese Hinweise können sie uns melden
- Schwachstellen in Produkten, Software, Apps und Online-Diensten der KION Group,
- Sicherheitslücken in vernetzten Komponenten wie Telematik, IoT und Schnittstellen,
- Aktiv ausgenutzte Schwachstellen und Sicherheitsvorfälle,
- Auffälligkeiten, bei denen die Sicherheitsrelevanz unklar ist.
Safe Harbor
KION verzichtet darauf, rechtliche Ansprüche gegen meldende Personen im Zusammenhang mit an uns übermittelten Meldungen geltend zu machen, sofern:
- die meldende Person KION, unseren Kunden oder Dritten keinen Schaden zufügt,
- die meldende Person die Vertraulichkeit, Integrität, Verfügbarkeit oder Sicherheit des Betriebs unserer Kunden oder unserer Dienste nicht beeinträchtigt,
- die meldende Person gegen kein Strafgesetz verstößt,
- die meldende Person Details zur Schwachstelle erst veröffentlicht, nachdem KION die vollständige Behebung bestätigt hat.
Security Events
KION dokumentiert hier abgeschlossene Security Events – bestätigte Schwachstellen und schwerwiegende Vorfälle – mit betroffenen Produkten, Schweregrad und Auflösung.
Wir veröffentlichen Informationen gemäß Artikel 14 des EU Cyber Resilience Act (CRA)
- zu aktiv ausgenutzten Schwachstellen (Schwachstellen, für die belastbare Hinweise vorliegen, dass sie ohne Berechtigung ausgenutzt wurden) sowie
- zu schwerwiegenden Vorfällen (Vorfälle, die die Sicherheit eines Produkts mit digitalen Elementen beeinträchtigen oder beeinträchtigen können, oder die zur Einschleusung bzw. Ausführung von Schadcode geführt haben oder führen können),
sobald die erforderliche Bewertung gemäß unserem Vulnerability-Management-Standard abgeschlossen ist.
Wir veröffentlichen ausschließlich Ereignisse, die im internen Vulnerability & Incident Management als "aktiv ausgenutzt" bzw. "schwerwiegend" bestätigt und eingestuft wurden.
Diese Tabelle wird bei neuen Erkenntnissen aktualisiert; überholte Einträge werden entsprechend gekennzeichnet.
| Kennung | Typ | Produkt / Bereich | Schweregrad (CVSS) | CVE | Aktiv ausgenutzt | Status | Veröffentlicht | Advisory & Fix |
|---|---|---|---|---|---|---|---|---|
| KION-SE-2027-014 | Schwachstelle | Beispielprodukt X, FW < 2.4.0 | Mittel (5.4) | CVE-2027-00123 | Beispiel | Beispiel | 2027-12-15 |
Veröffentlichung
Für validierte Schwachstellen mit möglicher externer Auswirkung kann KION ein Security Advisory nach den Grundsätzen der Coordinated Vulnerability Disclosure veröffentlichen. Advisories werden in der Regel veröffentlicht, sobald Behebungsmaßnahmen, Gegenmaßnahmen oder kompensierende Kontrollen verfügbar sind – sofern nicht eine frühere Offenlegung zur Risikoreduktion erforderlich ist.
Koordination und Danksagung
Sofern zutreffend, koordinieren wir die Offenlegung mit Kunden, Partnern und Drittanbietern. Security Advisories können meldende Personen nennen – vorbehaltlich deren Einwilligung.
Format und Inhalt
Security Advisories werden in einem strukturierten Format im Einklang mit dem Common Security Advisory Framework (CSAF) bereitgestellt und können enthalten:
- eine eindeutige Advisory-Kennung
- betroffene Produkte, Services und Versionen
- Beschreibung und Auswirkung der Schwachstelle
- Schweregradbewertung (z. B. CVSS)
- Informationen zu Behebung, Gegenmaßnahmen oder Workarounds
- Verweise auf externe Kennungen (z. B. CVE), sofern zutreffend
Der technische Detailgrad ist auf das für ein wirksames Risikomanagement notwendige Maß begrenzt.
Datenschutz
Verarbeitung Ihrer Angaben
Wir verarbeiten die übermittelten Angaben ausschließlich zur Bearbeitung Ihrer Meldung.
Weitere Informationen zur Verarbeitung personenbezogener Daten finden Sie in der
Datenschutzerklärung der KION Group.