+49 4101 5150-0

Sicherheitslücken melden / Reporting a security vulnerability

Deutsch

Version 1.0 · Stand 09.09.2026

Kontakt

security@csg-systems.de — wenn Sie verschlüsselt melden möchten, schreiben Sie uns kurz, dann vereinbaren wir einen Weg.

Eilweg bei bereits ausgenutzten Schwachstellen: 0800 999 77 80 (kostenfrei innerhalb Deutschlands) oder +49 4101 5150-351 (auch aus dem Ausland), Montag bis Freitag, 8 bis 17 Uhr. Außerhalb dieser Zeiten AKTIV AUSGENUTZT in den Betreff der E-Mail setzen.

Wir bitten darum, Sicherheitslücken nicht über öffentliche Kanäle, Issues oder den regulären Support zu melden, sondern über diese Adresse. Meldungen auf Deutsch und Englisch sind gleichermaßen willkommen.

Geltungsbereich

Diese Zusagen gelten für alle von uns ausgelieferten Bestandteile von CPS in den Versionen, die im Support-Zeitraum liegen: die Kernanwendungen, die Dienste und Weboberflächen, die Module zur Anbindung von Zahlungsterminals sowie die Fremdkomponenten, soweit sie Teil unseres Auslieferungsstands sind.

Nicht in diesem Geltungsbereich: Infrastruktur und Betriebssysteme unserer Kunden, Fremdprodukte, die Kunden selbst betreiben, sowie Hardware Dritter (diese Meldungen leiten wir jedoch an den jeweiligen Hersteller weiter).

Was eine gute Meldung enthält

  1. Betroffenes Modul und Version (aus Hilfe → Info bzw. dem Dateistand der Anwendung)
  2. Beschreibung der Schwachstelle und der möglichen Auswirkung
  3. Schritte zur Reproduktion, gern mit Screenshots, Logauszügen oder Proof-of-Concept
  4. Ihre Einschätzung zur Ausnutzbarkeit und – falls vorhanden – eine CVE-Nummer
  5. Wie Sie genannt werden möchten, falls wir Ihnen im Advisory danken dürfen

Was wir zusagen

Schritt Frist
Empfangsbestätigung 3 Arbeitstage
Erste Bewertung mit Einstufung 10 Arbeitstage
Statusmeldung, solange der Fall offen ist alle 14 Tage
Behebung kritischer Lücken (CVSS ≥ 9,0) 14 Tage
Behebung hoher Lücken (CVSS 7,0–8,9) 30 Tage
Veröffentlichung des Advisories mit dem Fix, spätestens 5 Arbeitstage danach

Arbeitstage sind Montag bis Freitag, ausgenommen gesetzliche Feiertage in Schleswig-Holstein (Sitz der CSG Systems GmbH: Pinneberg). Sie gelten ab Ihrer Meldung. Die Behebungsfristen laufen in Kalendertagen ab dem Tag, an dem wir die Schwachstelle bestätigt haben.

Wir arbeiten nach dem Prinzip der koordinierten Offenlegung: Den Veröffentlichungszeitpunkt stimmen wir mit Ihnen ab, Standard-Embargo sind 90 Tage ab Meldung. Einstufung nach CVSS v3.1; maßgeblich für die Frist ist die Stufe, in die wir die Schwachstelle einordnen — wie erreichbar sie im CPS-Umfeld ist, kann sie um eine Stufe heben oder senken. Details in der Coordinated-Disclosure-Policy.

Safe Harbor

Wer eine Schwachstelle gutgläubig nach dieser Policy untersucht und meldet, muss von uns keine rechtlichen Schritte befürchten. Voraussetzung ist, dass keine Kundendaten abgeflossen sind, keine Systeme beeinträchtigt wurden und die Meldung vertraulich bleibt, bis das Embargo endet. Diese Zusage bindet uns, nicht Dritte: Ein Ermittlungsverfahren nach §§ 202a bis 202c StGB kann von einer Staatsanwaltschaft auch ohne unser Zutun eingeleitet werden; darauf haben wir keinen Einfluss.

Kein Bug-Bounty

Wir zahlen keine Prämien. Wir nennen Melderinnen und Melder auf Wunsch im Advisory und antworten verbindlich innerhalb der oben genannten Fristen.

Veröffentlichte Advisories

https://www.csg-systems.de/security/advisories – Kunden mit Wartungsvertrag erhalten Advisories zusätzlich per E-Mail über die Sicherheitsverteilerliste; Aufnahme über security@csg-systems.de.


English

Version 1.0 · 9 September 2026

Contact

security@csg-systems.de — if you would like to report encrypted, drop us a short note and we will agree on a channel.

Urgent path for vulnerabilities already being exploited: +49 4101 5150-351 (reachable from abroad) or, within Germany, the toll-free number 0800 999 77 80 — Monday to Friday, 08:00–17:00 Europe/Berlin. Outside office hours, put ACTIVELY EXPLOITED in the subject line.

Please do not report security issues through public channels, issue trackers, or regular support. Reports in English or German are equally welcome.

Scope

All components of CPS that we ship (the cash and payment system of CSG Systems GmbH), in versions still within their support period: the core applications, the services and web interfaces, the modules connecting payment terminals, and the third-party components included in our delivery. Out of scope: our customers‘ infrastructure and operating systems, third-party products operated by customers, and third-party hardware — we do forward such reports to the respective vendor.

What we commit to

Acknowledgement within 3 business days (Monday to Friday) of your report, initial assessment within 10 business days, status updates every 14 days, fixes within 14 days (CVSS ≥ 9.0) or 30 days (CVSS 7.0–8.9) in calendar days from our confirmation of the issue, and an advisory published with the fix. Severity is rated using CVSS v3.1; the deadline follows the level we assign — how reachable the issue is in a CPS environment can move it up or down by one. We follow coordinated disclosure with a default 90-day embargo, agreed with the reporter. See the Coordinated Disclosure Policy.

Safe harbor

We will not pursue legal action against anyone who researches and reports vulnerabilities in good faith under this policy, provided no customer data was extracted, no systems were degraded, and the report stays confidential until the embargo ends. This commitment binds us, not third parties: criminal proceedings under sections 202a to 202c of the German Criminal Code can be initiated by a public prosecutor without any involvement on our part, and that is outside our control.

No bug bounty

We do not pay rewards. We do credit reporters in our advisories on request and answer within the timelines above.