Irans Listen, Amerikas Löcher, Qualys' Kasse
CISA veröffentlicht eine Cyber Vulnerability Insights Estimate. 136 Schwachstellen, die iranische Akteure ins Visier nehmen. Mehr als 3100 kritische Infrastruktureinrichtungen in den USA exponiert. Qualys legt pünktlich ein Update in sein VMDR, das genau diese CVEs aufspürt, betroffene Assets sichtbar macht und den Fortschritt der Behebung misst.
Die Mechanik ist klar. Staat publiziert Bedrohung. Privatwirtschaft baut das Werkzeug, das sie verwaltet. Der Kunde zahlt für die Übersetzungsleistung, die vorher keine war. Zwischen CISA und Qualys liegt ein Markt, der mit jeder Krise wächst. CyberArk und Konsorten schreiben geopolitische Spannung als Wachstumstreiber in ihre Bilanzen.
16 Sektoren listet die Behörde. Chemie, Energie, Wasser, Krankenhäuser, Kernkraft, Verteidigungsindustrie — das Rückgrat amerikanischer Versorgung. Drohnenangriffe und der bewaffnete Konflikt zwischen den USA, Israel und dem Iran seit dem 28. Februar 2026 bilden den Rahmen. Wenn Bomben fallen, fallen auch Softwarepakete.
Bemerkenswert, was Qualys verschweigt. Eine lebensrettende Medizintechnikfirma sei bereits kompromittiert worden, sagen sie — Eröffnungssalve, sagen sie. Welche Firma, welche Geräteklasse, welche konkrete CVE — keine Antwort. Diese Lücken sind kein Versehen. Sie sind der Beweis, dass hier eigene Sensorik läuft, die als Produkt zurückverkauft wird.
Wer zahlt den Preis? Die 3100 Einrichtungen mit ihren Budgets. Und am Ende die Patienten, die an Geräten hängen, deren Firmware jemand aus Teheran bereits gesehen hat.
Offen bleibt, warum eine Behördenliste genau jene Anbieter füttert, die aus ihrer Sichtbarkeit Kapital schlagen. Die Antwort kennt jeder, der die Frequenz kennt: Sicherheit war nie gemeinsames Gut. Jetzt ist sie Ware.
❖ Ende des Artikels ❖
