CERT Polska erreicht Dayforce nicht – und veröffentlicht trotzdem drei Schwachstellen in der Lohnsoftware

Polens nationales Computer-Notfallteam CERT Polska hat am 28. September drei Schwachstellen in Dayforce Payroll veröffentlicht, die sich ohne Authentifizierung ausnutzen lassen – nachdem Kontaktversuche zum Hersteller gescheitert waren. Nur eine Woche zuvor hatte dieselbe Produktlinie die FedRAMP-Zulassung für US-Bundesbehörden erhalten; bei Sydney Water gehen die Beschäftigten unterdessen in den dritten Monat mit ausgebliebenen Lohnzahlungen. Der Kredit über 5,5 Milliarden Dollar hinter der Übernahme von Thoma Bravo ist auf die Annahme kalkuliert, dass Lohnabrechnung zu riskant ist, um den Anbieter zu wechseln.

Original lesen

In this storyDayforce
Vincent JiangVincent Jiang · 3 min read
Share
Der Dayforce-Schriftzug in Blau auf weißem Hintergrund
1 / 7Slide 1 of 7
Polens nationales CERT hat am 28. September Sicherheitshinweise zu drei ohne Authentifizierung ausnutzbaren Schwachstellen in Dayforce Payroll veröffentlicht; Kontaktversuche zum Hersteller seien gescheitert, hieß es.

Am 28. September 2026 hat Polens nationales Computer-Notfallteam CERT Polska in Dayforce Payroll Sicherheitshinweise zu drei Schwachstellen veröffentlicht, die sich ohne Authentifizierung ausnutzen lassen. Vorausgegangen waren nach eigenen Angaben erfolglose Versuche, den Hersteller zu kontaktieren 5.

Der Lohn, der nie ankommt

Seit Juli zahlt dieselbe Produktlinie beim australischen Versorger Sydney Water den Beschäftigten den Lohn zu spät – oder streicht die Zuschläge und Überstunden, von denen Hunderte von ihnen Miete und Unterhalt bestreiten 1. Mindestens die Hälfte der 3.000 Beschäftigten des Versorgers hat sich zu Arbeitsverweigerungen und rotierenden Arbeitsniederlegungen bekannt, und die Gewerkschaften haben den Konflikt vor die Fair Work Commission und die NSW Industrial Relations Commission gebracht 1. „Der Oktober steht vor der Tür, und behoben ist es immer noch nicht“, sagte ASU-Generalsekretär Angus McFarland 1. Das System kostete 40 Millionen australische Dollar und hat bereits vier Gerichtsverfahren ausgelöst 8.

Eine Mautstelle mit Schulden

Die Private-Equity-Gruppe Thoma Bravo hat Dayforce in einer von den Aktionären gebilligten Übernahme im Wert von 12,3 Milliarden Dollar von der Börse genommen und die Aktionäre mit 70 Dollar je Aktie abgefunden 23. Dahinter steht ein erstrangig besichertes Term Loan über 5,5 Milliarden Dollar mit einem Rating von B+ – auf einer Basis von 85 Prozent wiederkehrendem Umsatz und einer Bruttokundenbindung (Gross Retention) im hohen 90er-Bereich 4. Die Ratingagentur Fitch erwartet für das laufende Geschäftsjahr eine Verschuldungsquote von 7,6x EBITDA, die binnen 12 bis 18 Monaten unter 7,0x sinkt 4. The Inference hatte diesen Arbeitskampf am 26. September mit dieser Verschuldung in Verbindung gebracht; die Woche seither hat die Schraube um zwei weitere Umdrehungen angezogen.

Fitches Begründung für Dayforces B-Rating: Die Verschuldung sinkt von über 8x Richtung 7x

  • Bereinigte EBITDA-Verschuldungsquote
  • Estimate
0x2x4x6x8xFrühere Erwartung (GJ 2026)Prognose GJ 2026Ausblick bis Ende 2027
Data
Bereinigte EBITDA-Verschuldungsquote
Frühere Erwartung (GJ 2026) (estimate)8x
Prognose GJ 2026 (estimate)7.6x
Ausblick bis Ende 2027 (estimate)7x
Die nach Fitch-Methodik bereinigte EBITDA-Verschuldungsquote von Dayforce Inc, in EBITDA-Vielfachen. Alle drei Balken sind Projektionen aus Fitches Ratingkommentar vom September 2026, wie Traders Union berichtet: die frühere Erwartung der Agentur von mehr als 8x, ihre Prognose von 7,6x für das Geschäftsjahr 2026 und ihr Ausblick von unter 7,0x binnen 12 bis 18 Monaten. Keine gemeldeten Ist-Ergebnisse.4

Drei Schwachstellen, keine Antwort

Die Sicherheitshinweise betreffen das Release R2026.2.0: eine zeitbasierte Blind-SQL-Injection, die sich über die Passwort-Wiederherstellung ausnutzen lässt, Cross-Site-Scripting über mehrere Endpunkte sowie eine Pfad-Traversal-Schwachstelle (Path Traversal), über die ein nicht authentifizierter Angreifer beliebige lokale Dateien auslesen kann 5. Nur dieses Release ist offiziell als betroffen bestätigt; auch andere Versionen könnten die Schwachstellen enthalten 5.

Eine Woche zuvor für Washington zugelassen

Bereits am 21. September hatte Dayforce den Status „Initial Implementation“ im FedRAMP Marketplace bekannt gegeben. Die Payroll-Plattform steht damit auf der Liste, von der US-Bundesbehörden beziehen dürfen – betrieben in einer eigenen Government Cloud 67. Fitch nennt den Burggraben in seiner Rating-Begründung beim Namen: Anforderungen an die Prüfbarkeit und das Rechtsrisiko aus Abrechnungsfehlern dürften eine Verdrängung durch KI-Tools begrenzen 4. Und genau dieses Rechtsrisiko tragen derzeit die Beschäftigten von Sydney Water.

Die andere Seite

Sydney Water hat sich entschuldigt, das Personal in der Lohnabrechnung aufgestockt und zahlt Nachbesserungen sowie auf Vertrauensbasis gewährte Härtefall-Vorschüsse 1. Dayforce verweist auf fortlaufende Investitionen in Sicherheitskontrollen und auf seine Bilanz mit regulierten öffentlichen Stellen 6. An Fitchs Zahlen zur Bruttokundenbindung hat sich nichts bewegt 4.

Was zuerst bricht

Drei Türen: wie die Fair Work Commission mit dem Arbeitskampf bei Sydney Water verfährt 1; ob Dayforce CERT Polska antwortet und R2026.2.0 mit einem Patch behebt 5; und ob der erwartete Rückgang der Verschuldungsquote einen etwaigen Kundenschwund übersteht 4. Burggraben und Störung sind ein und dieselbe Maschine: Solange es zu schmerzhaft ist, die Lohnabrechnung zu wechseln, wird der Kredit bedient – vor den Beschäftigten.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio