Aktuelle Artikel

Kritische Sandbox-Umgehung in macOS - CVE-2026-28817

Eine Race-Condition-Schwachstelle in macOS ermöglicht es einem eingeschränkten Prozess, die Sandbox-Beschränkungen zu umgehen. Die Lücke wurde in den Versionen 15.7.5, 14.8.5 und 26.4 geschlossen. Admins sollten zeitnah auf die Patches aktualisieren, um ihre Systeme vor möglichen Angriffen zu schützen.
Quelle: app.opencve.io

CVE-2025-71275: Kritische Befehlsinjektions-Lücke in Zimbra Collaboration Suite

Die Zimbra Collaboration Suite (ZCS) Version 8.8.15 weist eine kritische Befehlsinjektions-Schwachstelle im PostJournal-Dienst auf. Unauthentifizierte Angreifer können dadurch beliebige Systemkommandos ausführen. Die Lücke ermöglicht es, über SMTP-Injektion in den Zimbra-Dienst einzudringen und dort Remote-Code auszuführen. Das stellt eine ernsthafte Bedrohung für betroffene Systeme dar.
Quelle: securityvulnerability.io

CVE-2026-33340: Kritische SSRF-Lücke in LoLLMs WEBUI von ParisNeo

Eine schwerwiegende Sicherheitslücke in LoLLMs WEBUI ermöglicht es unauthentifizierten Angreifern, auf interne Dienste zuzugreifen, das Netzwerk zu scannen und möglicherweise sensible Cloud-Metadaten, einschließlich AWS- oder GCP-IAM-Token, abzugreifen. Bisher wurde kein Patch veröffentlicht, um dieses Risiko zu mindern.
Quelle: securityvulnerability.io

Mehrere Schwachstellen (CVE-2025-33244, CVE-2026-30871, CVE-2026-30872, CVE-2026-32721, CVE-2026-33309, CVE-2026-33475) in Langflow

Eine kritische Schwachstelle in Langflow, einem Tool zum Erstellen von KI-gesteuerten Agenten, ermöglicht es Angreifern, beliebige Befehle auszuführen. Die Sicherheitslücke betrifft die GitHub-Actions-Workflows und kann durch die unsanitierte Interpolation von benutzerkontrollierten GitHub-Kontext-Variablen in Shell-Befehle ausgenutzt werden. Dadurch können Angreifer Geheimnisse wie den GITHUB_TOKEN abgreifen und die CI/CD-Prozesse manipulieren. Ein Upgrade auf Version 1.9.0 schließt diese Sicherheitslücke.
Quelle: securityvulnerability.io

CVE-2026-20963: SharePoint-Deserialisierungs-Lücke ermöglicht Fernsteuerung

Microsoft SharePoint, eine Plattform für Unternehmenskollaboration, wird durch eine neu entdeckte Sicherheitslücke aktiv ausgenutzt. Die Schwachstelle CVE-2026-20963 ermöglicht Angreifern die Ausführung von Schadcode durch unsichere Deserialisierung von benutzerkontrollierter Eingabe. Admins sollten umgehend Patches von Microsoft installieren, um ihre SharePoint-Umgebungen vor Kompromittierung zu schützen.
Quelle: securityboulevard.com

CVE-2026-4368: Kritische Schwachstelle in Citrix NetScaler erlaubt unberechtigten Datenzugriff

Citrix hat Sicherheitsupdates veröffentlicht, um zwei Schwachstellen in NetScaler ADC und NetScaler Gateway zu beheben. Darunter eine kritische Lücke (CVE-2026-3055, CVSS 9.3), die es Angreifern ermöglicht, sensible Daten aus der Anwendung auszulesen. Nutzer sollten die Patches zeitnah einspielen, um sich vor möglichen Datenlecks zu schützen.
Quelle: thehackernews.com

Mehrere Schwachstellen (CVE-2026-4001, CVE-2026-4283) in Wordpress

Das WordPress-Plugin "WooCommerce Custom Product Addons Pro" hat eine Sicherheitslücke, die Remote Code Execution ermöglicht. Ein nicht authentifizierter Angreifer kann durch mangelhafte Eingabesanitierung der Funktion "process_custom_formula()" beliebigen Code auf dem Server ausführen. Für Betreiber von WordPress-Shops mit diesem Plugin ist dringend ein Patch-Update empfohlen.
Quelle: securityvulnerability.io