Update 1 (siehe nächsten Post unten): Ankündigung: Sicherheitsvorfall 2026-08-14 - #4 von flx
In der Nacht vom 13.08.2026 auf den 14.08.2026 haben unbekannte Dritte auf zahlreichen Knoten unseres Freifunk Darmstadt Netzwerks ein Update über die Autoupdaterfunktion aufgespielt, das weder von uns erstellt noch authorisiert wurde. Im Zuge dieses unauthorisierten Updates kam es zu einer Netzwerkstörung. Diese ist inzwischen behoben, allerdings benötigen beeinträchtigte Knoten einen Neustart.
Wir haben am heutigen Vormittag ein Update auf verbleibende Knoten, die von dieser Handlung nicht betroffen waren, mit Autoupdaterfunktion ausgerollt. Dieses ist unter https://firmware.darmstadt.freifunk.net erhältlich. Mehr Informationen darüber, wie es händisch installiert werden kann, sind weiter unten zu finden. Die Release Notes sind hier 3.2.0 - Gluon v2025.1.1 - Kritisches Update .
Da wir aktuell über die “Freifunk Darmstadt“ GitHub Organisation ( Freifunk Darmstadt · GitHub ) keine Kontrolle mehr haben, liegen die zugrundeliegenden Repositories und Sources für die Firmware unter einer temporären Organisation ( ffda-tmp · GitHub ).
Folgender Thread ist für Diskussion und Fragen: Diskussion: Sicherheitsvorfall 2026-08-14
Initialer Post (klicken)
Ich komme aus einer anderen Community als Freifunk Darmstadt. Muss ich mir sorgen machen?
Nach unseren Analysen waren für den Angriff mehrere Voraussetzungen notwendig um diesen durchzuführen. Auch wenn der Autoupdater dazu verwendet wurde das Update aufzuspielen, sind uns diesbezüglich keine hierfür relevanten sicherheitskritischen Probleme bekannt. Es besteht für andere Freifunk Communities keine akute Gefahr. Wir werden ausführliche Details in einem separaten Post dazu veröffentlichen.
Ist mein Knoten betroffen?
Betroffen sind ausschließlich Knoten, die ursprünglich mit Freifunk Darmstadt Firmware bespielt wurden und damit die W-LAN SSID / Bezeichnung darmstadt.freifunk.net verwenden.
Mittels der Firmwareversion lässt sich überprüfen, ob ein Knoten betroffen ist:
- Gefährdet: 3.0.9 und älter, 3.1~20260121
- Sicher: 3.2. (stable, beta), 3.3-20260811 (testing)
- Unauthorisierte: 4.0.1, 4.0.1~20260815-14c7852, 4.1~20260810
Genauere Details über einen Knoten lassen sich über unsere Karte einsehen. Dafür kannst du entweder einen Knoten auf der Karten anklicken oder alternativ mittels dem Knotennamen in der Suche links auffinden. https://meshviewer.darmstadt.freifunk.net

Unter der IP Adresse beginnend mit 2001 ist die Statusseite von einem spezifischen Knoten aufrufbar und dort sind noch andere Details zu finden. “Freifunk Darmstadt” als Site ist korrekt.

Mein Knoten ist betroffen. Was muss ich tun?
Bei gefährdeten Knoten mit alter Firmwareversion reicht es vorerst aus, den Auto-Updater auszuschalten. Falls nicht klar ist wie das geht oder um auf Nummer sicher zu gehen, dann kann der Knoten natürlich auch vorerst abgeschaltet werden.
Wir raten dringend dazu, Knoten mit unauthorisierter Firmwareversion vom Netz zu nehmen und manuell mit dem neuen Firmwareupdate zu bespielen.
Die unauthorisierte Firmware ist offen einsehbar ( GitHub - fnsh/site · GitHub , http://updates.as62028.de/), bislang sind folgende Änderungen zu erkennen:
- Die URL für Updates wurde geändert, sodass diese Geräte keine Updates von unserem Updateserver mehr erhalten.
- Unsere Signaturen wurden entfernt, sodass wir keine Firmware-Updates für diese Geräte signieren können und diese Geräte unsere Firmwareupdates nicht mehr akzeptieren.
Aktuell sind kompromittierte Knoten noch in unserem Netz eingebunden und der Netzwerkverkehr ausgehend von diesen Knoten wird durch unsere Gateways durchgeleitet. Es ist möglich, dass auf diesen Knoten ein weiteres Firmware-Update ausgerollt wird, das z.B. den Netzwerkverkehr umleitet oder Backdoors enthält.
Nach aktuellem Kenntnisstand ist dies bislang nicht erfolgt, und wir schätzen die Gefahr dafür aktuell als gering ein.
Wir beobachten die Situation fortlaufend und werden hier über etwaige Updates informieren.
Wie kam es zu dem Zwischenfall?
Ein detailiertes Writeup über die Situation wird folgen, wir bitten um etwas Geduld. Aktuell liegt unser Fokus auf dem Sichern der Infrastruktur und der Kommunikation mit Nutzenden und relevanten Behörden.
Das Bundeskriminalamt, die Bundesnetzagentur, das Bundesamt für Sicherheit in der Informationstechnik und die Landesdatenschutzbeauftragten sind über den Vorfall informiert.
Sichere Version installieren
Config Mode
-
Über https://firmware.darmstadt.freifunk.net die Upgrade Variante für dein Modell herunterladen. Bitte achte darauf, dass du das korrekte Modell
-
Während der Knoten läuft etwa drei sekunden den Reset (oder WPS bzw. DECT, je nach Modell) Knopf drücken
-
Der Knoten startet neu und du kannst dich über die LAN Ports über http://192.168.1.1 mit der Konfigurationsoberfläche verbinden.
-
Dort oben rechts “Erweiterte Einstellungen”, dann “Firmware Aktualisieren” und dort unter beibehaltung der Einstellungen das neue Image hochladen
Autoupdater deaktivieren über Web Configmodus
Schritte 1-3 von “Config Mode” folgen. Danach oben rechts “Erweiterte Einstellungen”, dann “Automatische Updates” und dort deaktivieren:

Autoupdater deaktivieren über CLI Configmodus:
uci set autoupdater.settings.enabled=0
uci commit autoupdater

