Druckversion
Freitag, 17.04.2026, 00:58 Uhr


Legal Tribune Online
Schriftgröße: abc | abc | abc
https://www.lto.de//recht/juristen/b/bea-sicherheitsluecke-zertifikat-anwaltspostfach-offline
Fenster schließen
Artikel drucken
26187

Berichte über massive Sicherheitslücke beim beA: BRAK nimmt Anwalts­post­fach wegen "ver­ein­zelter Ver­bin­dungs­pro­b­leme" off­line

von Pia Lorenz und Christian Dülpers

26.12.2017

Das Bild zeigt einen Newsletter der Bundesrechtsanwaltskammer über Sicherheitslücken beim besonderen elektronischen Anwaltspostfach (beA).

Sondernewsletter der BRAK (Screenshot brak.de)

Die BRAK hat die Nutzer aufgefordert, für den Betrieb des beA ein Zertifikat herunterzuladen. Was wohl eine Sicherheitslücke schließen sollte, machte alles noch schlimmer. Nun könnten Anwälte ausspioniert werden, das Anwaltspostfach ist offline.

Anzeige

Wenige Tage vor Beginn der passiven Nutzungspflicht überschlagen sich die Ereignisse rund um das besondere elektronische Anwaltspostfach (beA). Während mögliche rechtliche Hürden mit der Abweisung einer Verfassungsbeschwerde am Freitag beseitigt wurden, reiht sich in technischer Hinsicht jetzt eine Panne an die andere.

Am Freitag meldete die für das System verantwortliche Bundesrechtsanwaltskammer (BRAK) per Sondernewsletter, dass alle beA-Nutzer ein zusätzliches Zertifikat installieren müssten. Die BRAK sei am 21. Dezember 2017 darüber informiert worden, dass ein für die Anwendung notwendiges Zertifikat ab dem 22. Dezember nicht mehr gültig ist, hieß es zur Begründung. Am Freitagabend nahm die BRAK dann "wegen Wartungsarbeiten" das gesamte System über die Weihnachtstage offline.

Was die BRAK verschwieg: Das Zertifikat war nach Medieninformationen zurückgezogen worden, nachdem ein Mitglied des Chaos Computer Clubs die Zertifizierungsstelle auf eine Sicherheitslücke hingewiesen hatte. Diese ist nicht einfach zu beheben, sondern liegt im Design der Software begründet: Jedem Anwaltspostfach ist zur Verschlüsselung ein Schlüsselpaar zugewiesen. Ein Schlüssel ist öffentlich, einer privat. Jeder Nutzer muss, damit die Sicherheit gewährleistet ist, über einen individuellen privaten Schlüssel verfügen, den nur er kennt. Beim beA sind aber die privaten Schlüssel aller Nutzer identisch, berichtet das IT-Fachmagazin golem.de. Dies ermögliche Man-in-the-Middle-Angriffe, bei denen sich ein Hacker in die Kommunikation über das Anwaltspostfach  einschaltet und z.B. die Nachrichten des Mandanten abfängt oder sich gegenüber dem Anwalt als ein Mandant ausgibt.

Besser wieder deinstallieren: Ein gefährliches Zertifikat

Mit der Empfehlung, das neue Zertifikat zu installieren, machten die BRAK und ihr ausführender Dienstleister Atos alles nur noch schlimmer. Golem.de warnt: Ein Angreifer könne nun Man-in-the-Middle-Angriffe nicht mehr nur bezogen auf das elektronische Anwaltspostfach durchführen, sondern hinsichtlich aller https-gesicherten Seiten, die der Anwalt von seiner Internetverbindung aus aufruft. Egal ob Google, Facebook, oder Online-Banking – er könnte Passwörter ausspionieren, Daten manipulieren und vieles mehr.  Das IT-Portal rät dringend dazu, das Zertifikat wieder zu deinstallieren.  

Heise.de berichtete schon am Freitag, dass Nutzer beim Herunterladen des Zertifikats vor erheblichen Risiken gewarnt würden – und diese Warnungen laut der von der BRAK veröffentlichten Anleitung ignorieren sollten.

Golem.de stellt nach eigenen Angaben einen Test bereit, mit dem betroffene Anwender prüfen können, ob sie das Zertifikat installiert haben. Wer es installiert hat, sollte es umgehend wieder entfernen, rät das Portal. 

Dafür gibt die Seite folgende Anleitung: Unter Windows rufe man in der Systemsteuerung die Internetoptionen auf. Unter dem Reiter "Inhalt" findet sich der Button "Zertifikate". Dort kann man das Zertifikat in der Liste der vertrauenswürdigen Stammzertifizierungsstellen finden und durch einen Klick auf "Entfernen" unschädlich machen.

"Wegen Verbindungsproblemen": über Weihnachten offline

Einen Hinweis von der BRAK auf die offenbar massive Sicherheitslücke gibt es bisher nicht. Das gesamte System ist weiterhin offline, begründet wird das laut Webseite immer noch mit "vereinzelten Verbindungsproblemen zur beA-Webanwendung".

Der Sondernewsletter, mit dem die Nutzer zur Installation des Zertifikats aufgerufen wurden, wurde von der Seite entfernt, auch die Anleitung zum Download des Zertifikats ist zwischenzeitlich nicht mehr abrufbar. Über die Weihnachtsfeiertage war dort niemand zu erreichen.

Ab dem 1. Januar müssen alle Anwälte Eingänge in dem Postfach gegen sich gelten lassen. Nach Informationen von heise.de hatten sich bis Weihnachten nicht einmal die Hälfte der rund 165.000 zugelassenen Rechts- und Syndikusanwälte registriert. Bereits in den vergangenen Wochen war es immer wieder zu Verbindungsproblemen gekommen, so dass die BRAK den Nutzern Mitte Dezember dazu riet, bei dringenden Fristsachen vorsichtshalber auf die Übersendung per Fax auszuweichen. 

  • Drucken
  • Senden
  • Zitieren
Zitiervorschlag

Pia Lorenz und Christian Dülpers, Berichte über massive Sicherheitslücke beim beA: . In: Legal Tribune Online, 26.12.2017 , https://www.lto.de/persistent/a_id/26187 (abgerufen am: 20.04.2026 )

Infos zum Zitiervorschlag
  • Mehr zum Thema
    • beA
Closeup shot hands using laptop computer and internet, typing on keyboard, searching information, browsing. 07.04.2026
beA

VG Düsseldorf zur Rechtsanwaltsversorgung:

Bei­trags­be­scheide dürfen per beA bekannt­ge­geben werden

Wer trotz anderer beruflicher Tätigkeit an der Anwaltszulassung festhält, muss auch gewisse berufsrechtliche Pflichten einhalten. So auch die passive beA-Nutzung.

Artikel lesen
Foto einer Faxmaschine mit danebenliegendem Telefonhörer in einem Büro 09.01.2026
elektronischer Rechtsverkehr

BGH zum elektronischen Rechtsverkehr:

Patent­an­wälte müssen Schrift­sätze nicht elek­tro­nisch ein­rei­chen

In einer Berufungsentscheidung ging es eigentlich patentrechtlich um eine WC-Schüssel mit verbesserter Spülfunktion. Ganz nebenbei stellt der BGH aber klar: Patentanwälte müssen zwar einen sicheren Übermittlungsweg für die elektronische Zustellung…

Artikel lesen
Ein Faxgerät steht auf einem Tisch. 30.12.2025
beA

BGH zur Ersatzeinreichung bei beA-Störung:

Ver­weis auf Rou­ter­aus­fall genügt nicht

Ein Anwalt, der einen fristwahrenden Schriftsatz wegen Internetstörung nicht per beA einreicht, muss den technischen Defekt schlüssig und rechtzeitig glaubhaft machen. Der bloße Hinweis auf einen Router-Ausfall genügt nicht, so der BGH.   

Artikel lesen
Briefkasten des Bundesgerichtshofs in Karlsruhe 17.10.2025
Anwaltsberuf

BGH zum besonderen elektronischen Anwaltspostfach:

"Berufs­aus­übungs­ge­sell­schaft wie Anwalt behan­deln"

Rechtsfragen rund um das beA beschäftigen weiter die Gerichte. Jetzt hat der BGH klargestellt, wie Anwaltsschriftsätze aus dem Postfach einer anwaltlichen Berufsausübungsgesellschaft versandt werden dürfen. Martin W. Huff berichtet.

Artikel lesen
beA auch bei Klagen in eigener Sache 15.10.2025
Anwaltsberuf

Finanzgericht Berlin-Brandenburg:

beA-Nut­zungspf­licht auch bei Klagen in eigener Sache

Ein betagter Anwalt klagte in eigener Sache und reichte seine Klage per Post ein. Das FG Berlin-Brandenburg wies die Klage als unzulässig zurück. Der Mann hätte das besondere elektronische Anwaltspostfach (beA) nutzen müssen.

Artikel lesen
Schild am Eingang des Bundesgerichtshofs 10.07.2025
beA

BGH zur anwaltlichen Signatur:

Unter­schrift unle­ser­lich, Beru­fung unzu­lässig

Der BGH stellt klar: Wenn ein Anwalt einen Schriftsatz mit einfacher Signatur über das beA einreicht, muss er darauf achten, dass seine Unterschrift auch lesbar ist und von den Empfängern des Dokuments eindeutig zugeordnet werden kann.

Artikel lesen
ads lto paragraph
ads Transfermarkt people
lto karriere transfermarkt logo

Ihre Personalie. Unsere Reichweite. Maximale Wirkung.

Jetzt eintragen!
logo lto karriere
TopJOBS
Logo von Hessisches Ministerium der Justiz und für den Rechtsstaat
Voll­ju­ris­ten (m/w/d) – Ih­re Zu­kunft in der hes­si­schen Jus­tiz

Hessisches Ministerium der Justiz und für den Rechtsstaat, Wies­ba­den

Logo von FFW Fella Fricke Wagner Partnerschaft
Rechts­an­wält:in­nen (m/w/d) – Pri­va­tes Bau­recht / Ver­ga­be / Con­tract &...

FFW Fella Fricke Wagner Partnerschaft, Ber­lin

Logo von Bornheim und Partner mbB Rechtsanwälte
Rechts­an­walt / Rechts­an­wäl­tin (m/w/d) im Im­mo­bi­li­en­recht

Bornheim und Partner mbB Rechtsanwälte, Hei­del­berg

Logo von Wolters Kluwer
Ju­ra­stu­dent für LTO-News­desk / Re­dak­ti­on (m/w/d)

Wolters Kluwer, Hürth und 1 wei­te­re

Logo von Mueller.legal
Wis­sen­schaft­li­che:r Mit­ar­bei­ter:in (m/w/d) Ver­brau­cher­recht

Mueller.legal, Ber­lin

Logo von DGUV - Deutsche Gesetzliche Unfallversicherung
Lei­tung der Ab­tei­lung Im­mo­bi­li­en

DGUV - Deutsche Gesetzliche Unfallversicherung, Ber­lin

Logo von VINCI Energies Europe East GmbH
(Se­nior) Le­gal Coun­sel/Voll­ju­rist (m/w/d) in der zen­tra­len Rechts­ab­tei­lung...

VINCI Energies Europe East GmbH, Frank­furt am Main

Logo von Rechtsanwälte Roos & Schmitz-Gagnon
Rechts­an­walt (m/w/d) mit Schwer­punkt im Bau-, Ver­ga­be- und/oder...

Rechtsanwälte Roos & Schmitz-Gagnon, Köln

Logo von Wolters Kluwer
Werk­stu­dent (m/w/d) Me­dia Sa­les

Wolters Kluwer, Hürth

Logo von Renneberg Legal Rechtsanwaltsgesellschaft mbH
Rechts­an­walt (m/w/d) im Be­reich Ar­beits­recht

Renneberg Legal Rechtsanwaltsgesellschaft mbH, Ham­burg

Mehr Stellenanzeigen
ads lto paragraph
ads lto arrow
lto karriere transfermarkt logo

Den nächsten Karriereschritt feiern – mit einer Meldung im LTO Transfermarkt.

Jetzt eintragen!
Copyright © Wolters Kluwer Deutschland GmbH