Eine Sicherheitsforscherin ist Anfang Juni 2024 auf eine Sicherheitslücke bei der Identifikationssoftware BundID gestoßen, die es jedem ermöglichte, einen BundID-Login auf seiner Webseite anzubieten. Dadurch konnten zwar direkt keine Daten erlangt werden, jedoch ist es böswilligen Akteuren durch das Anbieten eines solchen Log-ins möglich, Vertrauen zu erwecken und Nutzer dazu zu bringen, sensible Daten freiwillig anzugeben.
Nachdem die Forscherin den Fehler, der auf eine Fehlkonfiguration in dem Produkt "OpenR@thaus" des Unternehmens ITEBO basierte, auf Twitter am 7. Juni 2024 veröffentlichte, wurden zahlreiche Verwaltungsdienste bis zum 9. Juni vorübergehend abgeschaltet und die Sicherheitslücke behoben.
Danach entdeckte die Forscherin eine weitere Schwachstelle in der Software "Liferay", auf der OpenR@thaus basiert. Ihr gelang es daraufhin erneut, einen BundID-Login auf einer von ihr erstellten Webseite anzubieten.
Anschließend veröffentlichte sie die neue Schwachstelle am 17. Juni 2024, woraufhin am 18. Juni 2024 wieder zahlreiche digitale Verwaltungsdienste abgeschaltet wurden.
Von dem Vorfall sind ca. 300 Kommunen betroffen