Aktuelle Artikel

Schwachstelle in OCPP-WebSocket-Schnittstelle ermöglicht Zugriff ohne Authentifizierung (CVE-2026-26288)

Eine Sicherheitslücke in den OCPP-WebSocket-Endpunkten eines Herstellers erlaubt es Angreifern, sich ohne Authentifizierung als legitime Ladestation auszugeben. So können sie OCPP-Befehle senden und empfangen und so die Kontrolle über die Ladeinfrastruktur und Daten im Backend übernehmen. Die fehlende Authentifizierung ist ein schwerwiegendes Problem, das dringend behoben werden muss.
Quelle: securityvulnerability.io

CVE-2026-26051: Kritische Sicherheitslücke in Mobiliti's Lade-Infrastruktur

Eine kritische Schwachstelle in der Lade-Infrastruktur des E-Mobilitätsanbieters Mobiliti ermöglicht es Angreifern, ohne Authentifizierung OCPP-Befehle an die Ladestationen zu senden. Dadurch können Hacker die Ladevorgänge manipulieren und sogar die Kontrolle über das gesamte Netzwerk erlangen. Betroffen sind alle Ladestationen, die keine ausreichende Authentifizierung für WebSocket-Verbindungen implementiert haben.
Quelle: securityvulnerability.io

Mehrere Schwachstellen (CVE-2026-28785, CVE-2026-28794) in Ghostfolio-Vermögensverwaltung

In der Open-Source-Vermögensverwaltungssoftware Ghostfolio wurde vor Version 2.244.0 eine kritische SQL-Injection-Schwachstelle (CVE-2026-28785) entdeckt. Durch Umgehen der Symbolvalidierung konnte ein Angreifer beliebige SQL-Befehle über die getHistorical()-Methode ausführen und so sensible Finanzdaten aller Nutzer lesen, ändern oder löschen. Das Problem wurde mit Version 2.244.0 behoben.
Quelle: securityvulnerability.io

Chinesische Hacker-Gruppen nutzen vermehrt Sicherheitslücken in Enterprise-Infrastruktur

Laut Google wurden im letzten Jahr 90 Zero-Day-Schwachstellen ausgenutzt, wobei chinesische Cyberespionage-Gruppen ihre Aktivitäten verdoppelt haben. Fast die Hälfte der Lücken betraf Unternehmens-Technologien wie Sicherheitsgeräte, VPNs und Netzwerk-Komponenten. Auch kommerzielle Überwachungsfirmen übertrafen erstmals staatlich unterstützte Hacker. Unternehmen müssen sich auf schnellere Ausbreitung und härtere Angriffe einstellen, da Angreifer KI zur Beschleunigung nutzen.
Quelle: www.csoonline.com

Kritische Authentifizierungslücke in Hikvision und Rockwell Automation - CVE-2017-7921

Die US-Behörde CISA hat zwei kritische Sicherheitslücken mit CVSS-Score 9.8 in Produkten von Hikvision und Rockwell Automation in ihren Katalog bekannter, aktiv ausgenutzer Schwachstellen aufgenommen. Die Lücken ermöglichen unbefugten Zugriff auf die betroffenen Systeme. Anwender sollten dringend Patches installieren, um ihre Systeme vor Angriffen zu schützen.
Quelle: thehackernews.com

CVE-2026-28681: Schwachstelle in Internet Routing Registry Daemon erlaubt Accountübernahme

Eine kritische Sicherheitslücke in der Internet Routing Registry Daemon-Software ermöglicht es Angreifern, Benutzerkonten zu übernehmen. Durch Manipulation des HTTP-Host-Headers bei Passwort-Reset oder Kontoerstellung kann der Bestätigungslink in der E-Mail auf eine vom Angreifer kontrollierte Domain umgeleitet werden. Öffnet das Opfer den Link, kann der Angreifer den Token abgreifen und das Konto übernehmen. Selbst bei aktivierter Zwei-Faktor-Authentifizierung ist die Kontokompromittierung möglich. Das Problem wurde in den Versionen 4.4.5 und 4.5.1 behoben.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2026-28033, CVE-2026-28501, CVE-2026-28502, CVE-2026-28676, CVE-2026-28677, CVE-2026-28679, CVE-2026-28680, CVE-2026-28683, CVE-2026-28787, CVE-2026-29038, CVE-2026-29041, CVE-2026-29058, CVE-2026-29093, CVE-2026-29183) in Chamilo

Eine kritische Sicherheitslücke in der Lernsoftware Chamilo LMS ermöglicht unautorisierte Fernsteuerung des Systems. Vor Version 1.11.34 akzeptierte die Anwendung nicht ausreichend geprüfte Dateien, wodurch Angreifer mit Standardnutzerrechten Schadcode ausführen konnten. Der Patch in Version 1.11.34 behebt diesen Fehler.
Quelle: app.opencve.io

Kritische Privilegien-Eskalation in Android-Media-Bibliothek - CVE-2026-0035

In der Android-Media-Bibliothek MediaProvider.java existiert eine Logik-Schwachstelle, die es Apps ermöglicht, ohne zusätzliche Berechtigungen auf nicht-existierende Dateien lesend und schreibend zuzugreifen. Dies kann zu einer lokalen Privilegien-Eskalation führen. Eine Interaktion des Nutzers ist für den Exploit nicht erforderlich.
Quelle: app.opencve.io