IT Glossary

Rechteausweitung (Privilege Escalation)

Rechteausweitung macht aus begrenztem Zugriff volle Kontrolle. Erfahren Sie, welchen SaaS-Weg die meisten IT-Teams dabei bis heute übersehen.

August 7, 2026

Was ist Rechteausweitung?

Rechteausweitung (Privilege Escalation) bezeichnet das Erlangen einer höheren Zugriffsstufe als ursprünglich gewährt, entweder durch Ausnutzen einer Schwachstelle oder durch Nutzung einer legitimen Berechtigung, die nie hätte vergeben werden dürfen. Sie ist eine eigene Phase im MITRE-ATT&CK-Rahmenwerk, dort unter TA0004 geführt, und sie macht aus einem kompromittierten Konto einen vollständigen Vorfall.

Die zwei Formen der Rechteausweitung

  • Vertikale Ausweitung: Ein Standardbenutzer erlangt Administrator- oder Root-Rechte, etwa über eine ungepatchte lokale Schwachstelle oder einen fehlkonfigurierten Dienst.
  • Horizontale Ausweitung: Ein Angreifer bewegt sich seitlich in ein anderes Konto derselben Stufe, oft eines mit wertvolleren Daten.
  • Übliche technische Wege: ungepatchte Systemschwachstellen, überberechtigte Dienstkonten, offengelegte API-Schlüssel, fehlkonfigurierte Cloud-Rollen.
  • Übliche nichttechnische Wege: Social Engineering am Helpdesk, und für eine Migration vergebene Administrationsrechte, die nie entzogen wurden.

Der SaaS-Weg, den die meisten Teams übersehen

In cloudorientierten Unternehmen ist die häufigste Ausweitung gar kein Exploit. Es ist eine Person, die legitim Administrationsrechte in sechs SaaS-Anwendungen hält, weil ein Projekt sie vor zwei Jahren gebraucht hat. Kein Alarm wird ausgelöst, denn nichts wurde verletzt. Das Recht wurde ordnungsgemäss vergeben und schlicht nie überprüft, und es ist das dauerhafte Ziel, nach dem jede Phishing-Kampagne sucht.

Beispiele und Anwendungsfälle

Eine Marketingleiterin erhält Eigentümerrechte am CRM, um einen Datenimport durchzuführen. Der Import endet, die Rechte bleiben. Achtzehn Monate später werden ihre Zugangsdaten gephisht und der Angreifer exportiert die gesamte Kundenbasis. Es gab weder eine Schwachstelle noch einen Alarm. Die Massnahme, die das erkennt, ist eine wiederkehrende Überprüfung, wer in jeder Anwendung Administrationsrollen hält, und Corma führt sie über den gesamten SaaS-Bestand durch und nicht nur über die am Identitätsanbieter angebundenen Tools.

Verwandte Begriffe

FAQ

Worin unterscheiden sich vertikale und horizontale Rechteausweitung?

Die vertikale Ausweitung hebt den Angreifer auf eine höhere Berechtigungsstufe wie Administrator. Die horizontale verschiebt ihn in ein anderes Konto derselben Stufe, meist eines mit besseren Daten.

Wie beugt man Rechteausweitung vor?

Geringste Rechte anwenden, Systeme zügig patchen, dauerhafte Administrationsrechte durch zeitlich begrenzte Erhöhung ersetzen und Administrationsrollen in festem Rhythmus überprüfen.

Ist Rechteausweitung immer ein Angriff?

Die Technik schon, doch die Bedingung, die sie ermöglicht, entstammt meist dem gewöhnlichen Betrieb: Berechtigungen, die aus gutem Grund vergeben und danach nie entzogen wurden.

Welche Konten sollten zuerst überprüft werden?

Administrationskonten, Finanzkonten und alles, was API- oder Integrationszugangsdaten führt. Bei ihnen ist die Reichweite einer Kompromittierung am grössten.

Demo anfragen