Aktuelle Artikel

Kritische Pufferüberlauf-Lücke in Tenda-Router CVE-2026-4254

Eine schwerwiegende Sicherheitslücke mit der CVE-ID CVE-2026-4254 wurde in Tenda AC8-Routern bis zur Firmware-Version 16.03.50.11 entdeckt. Die Schwachstelle ermöglicht Angreifern durch Manipulation des HTTP-Endpunkts "/goform/SysToolChangePwd" eine Pufferüberlauf-Attacke, die zur Ausführung von beliebigem Schadcode führen kann. Die Lücke kann aus der Ferne ausgenutzt werden und ist mit einem kritischen Schweregrad von 9.8 bewertet. Betroffene Router sollten umgehend auf die neueste Firmware-Version aktualisiert werden.
Quelle: app.opencve.io

Kritische Schwachstelle in Azure-Interoperabilitäts-Suite "Himmelblau" - CVE-2026-31979

Die Azure-Interoperabilitäts-Suite "Himmelblau" wies bis Version 3.1.0 und 2.3.8 eine Sicherheitslücke auf, bei der der als root laufende himmelblaud-Dienst Kerberos-Cache-Dateien ohne Symlink-Schutz in /tmp erstellte. Lokale Nutzer konnten dies ausnutzen, um beliebige Dateien zu manipulieren und Rechteausweitung zu erreichen. Die Schwachstelle ist als CVE-2026-31979 mit einem Schweregrad von 8.8 (Hoch) eingestuft und wurde in den genannten Versionen behoben.
Quelle: app.opencve.io

CVE-2025-54119: Kritische SQL-Injection-Lücke in Looker Studio entdeckt

Sicherheitsforscher haben schwerwiegende Schwachstellen in Googles Looker Studio aufgedeckt, die es Angreifern ermöglichen könnten, die Plattform als Hintertür in die Cloud zu missbrauchen. Die Lücken, die als "LeakyLooker" bekannt sind, könnten unbefugten Zugriff und SQL-Injection-Angriffe zulassen. Sysadmins sollten dringend Patches oder Workarounds implementieren, um ihre Systeme vor dieser Bedrohung zu schützen.
Quelle: securityonline.info

Mehrere Schwachstellen (CVE-2026-4163, CVE-2026-4164, CVE-2026-4170) in Wavlink-Router

Zwei kritische Sicherheitslücken (CVE-2026-4163, CVE-2026-4164) in Wavlink-Routern ermöglichen Angreifern das Ausführen beliebiger Befehle. Die Schwachstellen betreffen die SetName/GuestWifi-Funktion und erlauben manipulierte Anfragen, um Schadcode ferngesteuert auszuführen. Da Exploits öffentlich verfügbar sind, wird Nutzern dringend empfohlen, ihre Geräte auf die neueste Firmware zu aktualisieren.
Quelle: securityvulnerability.io

Kritische Schwachstelle in GNU inetutils telnetd - CVE-2026-32746

Eine kritische Sicherheitslücke mit einer Bewertung von 9.8 wurde in der telnetd-Komponente der GNU inetutils-Bibliothek bis zur Version 2.7 entdeckt. Die Schwachstelle ermöglicht einen Schreibzugriff außerhalb des Puffers im LINEMODE SLC-Handler. Das lässt nichts Gutes erahnen und sollte schnellstens gepatcht werden, bevor die Script-Kiddies wieder zuschlagen.
Quelle: app.opencve.io

Kritische Sicherheitslücke in OneUptime - CVE-2026-32306

Die Sicherheitslücke CVE-2026-32306 in der Telemetrie-Aggregations-API von OneUptime erlaubt es authentifizierten Nutzern, beliebigen SQL-Code in ClickHouse einzuschleusen. Dies ermöglicht den vollständigen Zugriff auf Telemetriedaten aller Mandanten, Datenmanipulation und potenziell sogar Remote-Code-Ausführung. Der Patch in Version 10.0.23 behebt dieses kritische Problem.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2019-25488, CVE-2026-2441, CVE-2026-3909, CVE-2026-3910) in Code

Google hat eine hochkritische Sicherheitslücke im Chrome-Browser behoben, die durch manipulierte Webinhalte ausgenutzt werden kann, um beliebigen Code in der Browser-Sandbox auszuführen. Die Schwachstelle, bekannt als CVE-2026-3910, betrifft den V8 JavaScript- und WebAssembly-Motor und wird bereits aktiv für Angriffe missbraucht. Organisationen sollten Chrome umgehend auf die neuesten, gepatchten Versionen aktualisieren, um sich vor dieser Bedrohung zu schützen.
Quelle: socprime.com

Mehrere Schwachstellen (CVE-2024-40711, CVE-2025-23120, CVE-2026-21666, CVE-2026-21667, CVE-2026-21668, CVE-2026-21672, CVE-2026-21708) in Veeam

Veeam hat mehrere kritische Sicherheitslücken in seiner Backup- und Replikationssoftware behoben, die eine Remotecodeausführung ermöglichten. Die Schwachstellen CVE-2026-21666 (CVSS 9.9) und CVE-2026-21667 erlaubten authentifizierten Domänennutzern, die Kontrolle über den Backup-Server zu übernehmen. Admins sollten die Patches schnell einspielen, um ihre Systeme vor Angriffen zu schützen.
Quelle: thehackernews.com

Schwachstelle CVE-2026-3611 erlaubt Zugriff auf Honeywell IQ4x Gebäudemanagement-Controller

Der Honeywell IQ4x Gebäudemanagement-Controller hat eine kritische Sicherheitslücke, die es Angreifern ermöglicht, ohne Authentifizierung vollen Zugriff auf die Web-Oberfläche zu erlangen. Standardmäßig läuft das System im "System Guest"-Modus, was einen unkontrollierten Lese- und Schreibzugriff auf die HTTP-Schnittstelle erlaubt. Angreifer können darüber neue Administratorkonten erstellen und so die legitimen Nutzer von der Verwaltung des Systems ausschließen. Dies stellt ein ernsthaftes Risiko für die Integrität von Gebäudemanagementsystemen dar.
Quelle: securityvulnerability.io

Mehrere Schwachstellen (CVE-2026-22193, CVE-2026-32301, CVE-2026-3891) in Centrifugo

Das Open-Source-Echtzeit-Messaging-System Centrifugo ist anfällig für eine kritische Server-Side Request Forgery (SSRF)-Schwachstelle, die es Angreifern ermöglicht, beliebige Netzwerkanfragen auszuführen. Das Problem betrifft Versionen vor 6.7.0 und kann durch manipulierte JWT-Token ausgenutzt werden. Ein Patch ist verfügbar.
Quelle: securityvulnerability.io