Startseite / Sicherheit
Sicherheit

Flock geht gegen Karte mit 335.701 Kamerastandorten vor

Flock geht gegen Karte mit 335.701 Kamerastandorten vor
← Alle Beiträge

Flock Safety versucht, eine öffentlich zugängliche Karte mit 335.701 Standorten seiner Überwachungskameras entfernen zu lassen. Die sogenannte Flock Surveillance Map beruht auf Daten, die der Sicherheitsforscher Joshua Michael über eine unauthentifizierte Schwachstelle auf einer Flock-Website abrufen konnte. Statt einer Anmeldung erhielt er demnach einen Zugangstoken, über den sich die Standortdaten extrahieren ließen.

Der Anbieter hat eine Beschwerde wegen Markenrechtsverletzung eingereicht, um gegen die Website vorzugehen. Technisch ist der Fall damit jedoch nicht erledigt: Flock soll die zugrunde liegende Schwachstelle bereits im Januar 2026 geschlossen haben, die Daten waren zu diesem Zeitpunkt aber bereits kopiert. Die Auseinandersetzung dreht sich deshalb nicht mehr nur um einen verwundbaren Webzugang, sondern um Informationen, die sich nach ihrer Exfiltration nicht durch einen Patch zurückholen lassen.

Die Lücke erforderte laut Bericht keine Anmeldung

Michael meldete die Schwachstelle nach den vorliegenden Angaben im November 2025 an Flock. Eine substanzielle Reaktion erhielt er demnach zunächst nicht. Nachdem er seine Erkenntnisse veröffentlicht hatte, behob das Unternehmen die Schwachstelle Berichten zufolge im Januar 2026.

Von der Webschwachstelle zur Standortkarte
Von der Webschwachstelle zur StandortkarteVier Schritte: Webzugriff ohne Anmeldung, Erhalt eines Zugangstokens, Abruf von 335.701 Kamerastandorten und Veröffentlichung der Karte, gegen die Flock mit einer Markenbeschwerde vorgeht.Webzugriff ohne AnmeldungUnauthentifizierte SchwachstelleZugangstoken erhaltenKeine regulären Zugangsdaten nötigStandortdaten abgerufen335.701 KamerapositionenFlock Surveillance MapFlock reicht Markenbeschwerde ein
Die Grafik zeigt, wie ein unauthentifizierter Webzugriff zu einem Zugangstoken, zum Abruf von 335.701 Kamerastandorten und schließlich zur veröffentlichten Flock Surveillance Map führte.

Entscheidend ist die fehlende Authentifizierung: Der Forscher musste nach der beschriebenen Angriffskette keine regulären Zugangsdaten besitzen. Über die Schwachstelle erhielt er einen Token und konnte damit die Datenbank auslesen, auf der die spätere Karte beruht. Die veröffentlichte Zahl von 335.701 Kamerastandorten liegt deutlich über den zuvor öffentlich von Flock genannten Größenordnungen.

Für die Webschwachstelle werden in den verfügbaren Angaben weder eine CVE-Kennung noch ein CVSS-Wert genannt. Ebenso fehlen konkrete Produkt- oder Versionsangaben, anhand derer Kunden ihre Betroffenheit selbst prüfen könnten. Bekannt ist nur der berichtete Zeitpunkt der Behebung. Hinweise auf eine aktive kriminelle Ausnutzung liegen nicht vor. Belegt ist die Datenausleitung durch den Forscher; das ist nicht mit beobachteten Angriffen durch Dritte gleichzusetzen.

Offengelegt wurden Standorte, nicht automatisch Kamerabilder

Die Größenordnung der Karte ist sicherheitspolitisch relevant, sollte aber technisch präzise beschrieben werden. Die vorliegenden Informationen belegen die Offenlegung von Kamerastandorten. Sie belegen für diesen Vorfall nicht, dass Livebilder, Kennzeichenscans oder Bewegungsprofile öffentlich abrufbar waren.

Trotzdem können genaue Positionen eines automatisierten Kennzeichenleser-Netzes operativen Wert besitzen. Sie zeigen, welche Straßen und Zufahrten erfasst werden und wo Lücken in der Abdeckung liegen. Bei Kameras in der Umgebung von Militärbasen, Geheimdienststandorten oder Polizeieinrichtungen können solche Kenntnisse die Planung von Routen oder Gegenmaßnahmen erleichtern. Für eine tatsächliche Verfolgung einzelner Personen wären allerdings zusätzliche Beobachtungs- oder Bewegungsdaten erforderlich. Die Standortkarte allein leistet das nicht.

Flock weist die Einordnung als Hack oder Datenleck zurück und argumentiert, dass keine Kernsysteme durchbrochen worden seien. Diese Abgrenzung beschreibt die interne Architektur, beseitigt aber nicht die Sicherheitswirkung. Wenn ein öffentlich erreichbarer Webdienst ohne reguläre Anmeldung einen verwendbaren Token ausgibt und damit Daten exportiert werden können, liegt das operative Problem an der Zugriffsgrenze – unabhängig davon, ob der betroffene Dienst intern als Kernsystem gilt.

Ein Patch stoppt den Zugriff, aber nicht die Verbreitung

Flocks Markenrechtsbeschwerde verschiebt den Konflikt von der technischen Ebene auf die Veröffentlichung. Selbst eine erfolgreiche Entfernung der aktuellen Website würde jedoch weder die ursprüngliche Exfiltration rückgängig machen noch ausschließen, dass Kopien des Datensatzes existieren. Genau darin liegt der wesentliche Unterschied zwischen dem Schließen einer Schwachstelle und der Bewältigung eines Datenvorfalls.

Für Kommunen, Polizeibehörden und andere Betreiber des Flock-Netzes reicht deshalb die Information „behoben“ nicht aus. Sie sollten sich den betroffenen Webdienst, den Zeitraum des möglichen Zugriffs und die Berechtigungen des ausgegebenen Tokens dokumentieren lassen. Ebenso relevant sind die Fragen, ob sämtliche zugehörigen Tokens widerrufen oder rotiert wurden, welche Protokolldaten Flock ausgewertet hat und ob neben den Standorten weitere Felder abrufbar waren. Ohne diese Angaben lässt sich der Umfang des Vorfalls nicht belastbar eingrenzen.

Betreiber sensibler Standorte müssen zudem prüfen, ob die Positionierung ihrer Kameras selbst schutzbedürftige Informationen preisgibt. Das ist keine klassische Firmware-Maßnahme. Es betrifft Inventarisierung, Beschaffung, Verträge und die Frage, welche Infrastrukturinformationen ein zentraler Anbieter speichert und über Webdienste verfügbar macht.

Der zweite Vorfall hatte andere Voraussetzungen

Die Weblücke ist von einem weiteren Flock-Sicherheitsvorfall im September 2026 zu trennen. Bei diesem wurde eine physisch gestohlene Kamera untersucht. Die Angreifer fanden auf dem Gerät einen gespeicherten Verschlüsselungsschlüssel und konnten damit mehr als 27.000 Videoclips sowie 1,6 Millionen Bilder extrahieren. Die Kamera lief mit Android 8.1 und einem Sicherheitspatch-Stand aus dem Jahr 2018. Außerdem enthielt sie fest hinterlegte API-Schlüssel, über die sich Authentifizierungsdaten abrufen ließen.

Dieser zweite Fall setzte physischen Besitz der Hardware voraus; die Standortlücke benötigte laut Bericht dagegen keine Anmeldung auf der Website. Beide Vorfälle dürfen daher nicht zu einer einzigen Angriffskette vermischt werden. Zusammen zeigen sie aber, welche unterschiedlichen Sicherheitsgrenzen ein verteiltes Überwachungsnetz absichern muss: öffentlich erreichbare Webdienste, Zugangstokens, zentrale Datenbestände, Geräteschlüssel und die Kamerahardware im Straßenraum.

Die Sicherheitsfrage liegt an den Übergängen

Im September 2026 beschäftigte sich auch der Justizausschuss des US-Senats unter dem Titel „Always Watching: Flock's Nationwide AI Surveillance Network“ mit dem Anbieter. Die Debatte über Reichweite und Kontrolle des Netzes erhält durch die Sicherheitsvorfälle eine konkrete technische Grundlage.

Für Flock-Kunden ist deshalb nicht nur entscheidend, ob die einzelne Schwachstelle geschlossen wurde. Sie benötigen nachvollziehbare Angaben dazu, welche Daten über welchen Dienst erreichbar waren, wie lange der Zugriff möglich war und welche Zugangsmittel nach dem Vorfall ungültig gemacht wurden. Eine entfernte Karte kann die öffentliche Sichtbarkeit reduzieren. Sie ersetzt aber weder die Aufarbeitung des unauthentifizierten Zugriffs noch die Kontrolle darüber, welche Kopien eines einmal exportierten Infrastrukturdatensatzes weiterbestehen.

J

Über den Autor

Jens Könnig

Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?

Alle Artikel von Jens Könnig →