Richtlinie zur koordinierten Offenlegung von Schwachstellen (CVD Policy)

Wir nehmen die Sicherheit unserer Produkte und den Schutz unserer Kunden ernst. In Übereinstimmung mit dem EU Cyber Resilience Act (CRA) verpflichten wir uns zu einem transparenten, verantwortungsvollen und koordinierten Umgang mit Sicherheitslücken.

Wenn Sie eine Schwachstelle in einem unserer Produkte entdeckt haben, bitten wir Sie, uns diese vertraulich zu melden.


 

1. Aktueller Software-Support & Scope

Die folgende Tabelle zeigt, für welche Produktversionen wir derzeit Sicherheitsmeldungen entgegennehmen und evaluieren.

Produkt / KomponenteVersionStatusErwarteter LebenszyklusSicherheits-Updates
WeinCAD.NET / Moineauv2022 - v2026🟢 Aktiv betreutRegulärer ProduktzyklusLaufende Sicherheits-Patches
WeinCAD.NET / Compressorv2026🟢 Aktiv betreutRegulärer ProduktzyklusLaufende Sicherheits-Patches
WeinCAD classic / Extruderv58.x (Aktuell)🟡 EingeschränktBis zum Erscheinen von WeinCAD.NET / ExtruderNur kritische Sicherheits-Fixes
WeinCAD classic / Extruderv32.x bis v57.x🔴 End-of-LifeSupport beendetKeine weiteren Updates
WMDSv58.x (Aktuell)🟡 EingeschränktBis zum Erscheinen von WMDS.NETNur kritische Sicherheits-Fixes
WMDSv32.x bis v57.x🔴 End-of-LifeSupport beendetKeine weiteren Updates

Hinweis zur CRA-Compliance: Unsere internen Update- und Dokumentationsprozesse werden derzeit schrittweise angepasst, um die vollständigen Anforderungen des Cyber Resilience Acts pünktlich zum gesetzlichen Stichtag am 11. Dezember 2027 für alle zukünftigen Produktgenerationen zu garantieren.


 

2. Service Level Agreements (SLA) & Reaktionszeiten

Wir verpflichten uns zur Einhaltung standardisierter Bearbeitungszeiten nach Eingang einer validen Schwachstellenmeldung:

  • Eingangsbestätigung: Innerhalb von 3 Werktagen erhalten Sie eine Rückmeldung, dass Ihre Meldung bei unserem Sicherheitsteam eingegangen ist.
  • Erst-Validierung (Triage): Innerhalb von 7 Werktagen informieren wir Sie darüber, ob die Schwachstelle reproduziert und bestätigt werden konnte.
  • Status-Updates: Wir informieren Sie mindestens alle 14 Tage über den aktuellen Stand der Behebung.
  • Patch-Bereitstellung: Wir streben an, Sicherheitsrisiken innerhalb von 90 Tagen nach der Triage durch ein kostenfreies Update zu beheben, bevor Details veröffentlicht werden.

 

3. So melden Sie eine Schwachstelle

Bitte senden Sie keine unverschlüsselten Details über Schwachstellen per Standard-E-Mail.

  1. Kommunikationskanal: Senden Sie Ihren Bericht per E-Mail an security@weingartner.com.
  2. Verschlüsselung: Nutzen Sie zwingend unseren PGP-Key, um den Bericht zu verschlüsseln.
  3. Erforderliche Informationen:
    • Betroffenes Produkt und exakte Versionsnummer (siehe Support-Tabelle).
    • Art der Schwachstelle.
    • Schritt-für-Schritt-Anleitung zur Reproduktion (Proof of Concept).
    • Mögliche Auswirkungen auf das System.

 

4. Regeln für Sicherheitsforscher (Safe Harbor)

Wenn Sie diese Richtlinie einhalten, verpflichten wir uns, keine rechtlichen Schritte gegen Sie einzuleiten:

  • Kein Schaden: Versuchen Sie nicht, auf Daten von Kunden zuzugreifen, diese zu verändern oder das System via Denial-of-Service (DoS) lahmzulegen.
  • Vertraulichkeit (CVD): Geben Sie Informationen zur Schwachstelle erst dann an Dritte weiter, wenn wir den Patch veröffentlicht haben oder die vereinbarte 90-Tage-Frist verstrichen ist.
  • Keine Erpressung: Dieser Prozess dient der Verbesserung der IT-Sicherheit. Meldungen, die an Geldforderungen gekoppelt sind (Bug Bounty erpressen), verletzen diese Richtlinie.

 

5. Regulatorische Meldepflichten (CRA Art. 14)

Als Hersteller weisen wir darauf hin, dass wir gesetzlich verpflichtet sind, aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden als Frühwarnung an die zuständigen Behörden (z. B. ENISA / nationales CSIRT) zu melden. Ein finaler technischer Bericht erfolgt innerhalb von 72 Stunden. Wir arbeiten eng mit den Behörden zusammen, um den Schutz des europäischen Marktes zu gewährleisten.