Aktuelle Artikel

CVE-2026-0596: Kritische Sicherheitslücke in MLflow-Modellserving

Eine Schwachstelle in MLflow ermöglicht Schadcode-Ausführung, wenn Modelle mit aktivierter `enable_mlserver`-Option bereitgestellt werden. Angreifer können über die unzureichend überprüfte `model_uri`-Variable beliebigen Code ausführen. Das kann zur Eskalation von Berechtigungen führen, wenn höherprivilegierte Dienste Modelle aus Verzeichnissen bereitstellen, die für niedrigprivilegierte Nutzer schreibbar sind.
Quelle: app.opencve.io

Kritische Schwachstelle in OpenClaw: CVE-2026-33580 erlaubt Brute-Force-Angriffe

Eine schwerwiegende Sicherheitslücke in der Versionsverwaltungssoftware OpenClaw vor 2026.3.28 ermöglicht Angreifern, die Authentifizierung der Nextcloud Talk-Webhooks zu umgehen und Ereignisse zu fälschen. Dabei können sie die fehlende Ratelimitierung ausnutzen, um sich mit schwachen Geheimnissen wiederholt zu authentifizieren, ohne dass Gegenmaßnahmen greifen.
Quelle: app.opencve.io

CVE-2026-5128: Kritische Datenleck-Lücke in ArthurFiorettes Steam-Trader

Eine schwerwiegende Schwachstelle im Steam-Trader von ArthurFiorette ermöglicht es Angreifern, sensible Nutzerkonten-Daten wie Zugangsdaten und Sicherheitsschlüssel abzugreifen. Aufgrund mangelhafter Protokollierung können Angreifer sogar gültige 2FA-Codes fälschen und Konten komplett übernehmen. Da das Projekt nicht mehr gepflegt wird, existieren leider keine Patches für diese kritische Sicherheitslücke.
Quelle: securityvulnerability.io

CVE-2026-34070: Kritische Pfad-Traversal-Lücke in LangChain gefährdet KI-Pipelines

Sicherheitsforscher warnen, dass Anwendungen, die KI-Frameworks ohne angemessene Sicherheitsmaßnahmen verwenden, sensible Informationen auf einfache, aber kritische Art und Weise preisgeben können. Eine neu entdeckte Schwachstelle in LangChain, kombiniert mit zwei bereits bekannten Sicherheitslücken, ermöglicht es Angreifern, auf Dateien, API-Schlüssel und gespeicherte Anwendungsdaten zuzugreifen. Die Schwachstellen zeigen, wie weit verbreitete KI-Frameworks zu neuen Angriffsflächen werden können.
Quelle: www.csoonline.com

Kritische Sicherheitslücken in Kritische Rce

Forscher entdeckten schwerwiegende Sicherheitslücken in der libpng-Referenzimplementierung, die seit über 30 Jahren im Einsatz ist. Die Lücken ermöglichen Remote-Code-Execution, auch auf ARM-Systemen. Betroffen sind zahlreiche Software-Produkte, die die libpng-Bibliothek nutzen. Patches sind erforderlich, um die Schwachstellen CVE-2026-33636 und CVE-2026-33416 zu schließen. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2026-2441, CVE-2026-26831).
Quelle: securityonline.info

Kritische CVE-2026-27728-Lücke in Vim erlaubt Remote-Code-Ausführung via Dateiöffnung

Eine Sicherheitslücke mit der Bezeichnung CVE-2026-27728 in der beliebten Texteditor-Software Vim ermöglicht Angreifern die Ausführung von beliebigem Schadcode. Die Schwachstelle, die als hochgradig kritisch eingestuft wird, kann ausgenutzt werden, sobald ein Nutzer eine präparierte Datei öffnet. Betroffene Administratoren sollten schnellstmöglich das neueste Vim-Update einspielen, um sich vor dieser Bedrohung zu schützen.
Quelle: securityonline.info

CVE-2026-32987: Kritische Sicherheitslücke in Openclaw erlaubt Eskalation der Rechte

Openclaw vor Version 2026.3.13 ist anfällig für eine Replay-Schwachstelle, die Angreifer ausnutzen können, um Bootstrap-Setup-Codes während des Geräte-Pairing-Prozesses auszunutzen. Diese Lücke ermöglicht es Angreifern, einen gültigen Bootstrap-Code mehrfach zu verwenden, bevor er genehmigt wird, was zu einer Eskalation der Berechtigungen auf Operator-Admin-Niveau führen kann. Der Fehler steckt im Geräte-Pairing-Verifizierungsprozess, daher ist es für Nutzer dringend erforderlich, auf die neueste Version zu aktualisieren, um die Risiken zu mindern.
Quelle: securityvulnerability.io

Kritische Sandbox-Entweich-Lücke in 40 Millionen .NET-Installationen

Eine schwerwiegende Sicherheitslücke mit einem CVSS-Score von 9,1 wurde in der Open-Source-Bibliothek Scriban entdeckt. Die Lücke ermöglicht Angreifern das Entkommen aus der Sandbox und kann somit zu einem Kompromittieren des gesamten Systems führen. Betroffen sind schätzungsweise 40 Millionen .NET-Installationen. Administratoren sollten umgehend ein Update auf die aktuellste Version von Scriban einspielen, um ihre Systeme vor diesem kritischen Fehler zu schützen.
Quelle: securityonline.info

CVE-2026-28368: Undertow-Schwachstelle ermöglicht Remote-Angriffe

Eine Sicherheitslücke in Undertow ermöglicht es Angreifern, speziell präparierte Anfragen zu konstruieren, bei denen Kopfzeilennamen unterschiedlich von Undertow und vorgeschalteten Proxys interpretiert werden. Diese Diskrepanz kann für Request-Smuggling-Attacken ausgenutzt werden, um Sicherheitskontrollen zu umgehen und unbefugt auf Ressourcen zuzugreifen.
Quelle: app.opencve.io