Aktuelle Artikel

Kritische Injection in Spip

In den SPIP-Plugins "Referer Spam" vor Version 1.3.0 wurden zwei kritische Sicherheitslücken entdeckt. Durch unzureichende Eingabevalidierung können Angreifer ohne Authentifizierung beliebige SQL-Abfragen ausführen und so die Integrität der Datenbank kompromittieren. Die Schwachstellen sind unter den CVE-IDs CVE-2026-27743 und CVE-2026-27744 bekannt. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2026-27743, CVE-2026-27744, CVE-2026-27598, CVE-2026-27743, CVE-2026-27744, CVE-2026-27745, CVE-2026-27746, CVE-2026-27747).
Quelle: securityvulnerability.io

Kritische RCE-Lücke CVE-2026-25108 in FileZen ausgenutzt

Die US-Cyberbehörde CISA warnt vor aktiver Ausnutzung einer kritischen Schwachstelle (CVE-2026-25108) in der Dateitransfersoftware FileZen. Die Schwachstelle ermöglicht Angreifern die Ausführung beliebiger Befehle auf dem System. Sicherheitsverantwortliche sollten schnell Patches installieren, um ihre Systeme vor Kompromittierung zu schützen.
Quelle: thehackernews.com

Mehrere Schwachstellen (CVE-2025-40538, CVE-2025-40539, CVE-2025-40540, CVE-2025-40541, CVE-2026-22719, CVE-2026-22720, CVE-2026-22721) in Solarwinds

SolarWinds veröffentlicht dringende Patches für vier kritische Sicherheitslücken in seinem Serv-U Dateitransfer-Server. Die Schwachstellen ermöglichen Angreifern das Ausführen beliebigen Codes mit Root-Rechten. Das ist ein Desaster für dieses exponierte Dateitransfer-Tool, das von vielen Unternehmen genutzt wird. Admins müssen die Systeme dringend aktualisieren und Logs überprüfen, ob bereits Kompromittierungen erfolgten.
Quelle: www.csoonline.com

Mehrere Schwachstellen (CVE-2025-67752, CVE-2025-69231, CVE-2026-24849, CVE-2026-25131, CVE-2026-27593, CVE-2026-27627, CVE-2026-27822) in Openemr

Eine kritische Zugriffskontroll-Schwachstelle in der OpenEMR-Software ermöglichte es Nutzern mit geringen Berechtigungen (wie Rezeptionisten), Behandlungsarten ohne Autorisierung hinzuzufügen oder zu ändern. Der Fehler betraf die /openemr/interface/orders/types_edit.php-Schnittstelle und wurde in Version 8.0.0 behoben.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2025-29628, CVE-2025-69985, CVE-2026-27636, CVE-2026-27637, CVE-2026-3148) in Freescout-Helpdesk

Eine kritische Sicherheitslücke in der PHP-basierten Helpdesk-Software FreeScout ermöglicht Authentifizierten Angreifern das Hochladen und Ausführen beliebiger Skripte. Dies ist möglich, da vor Version 1.8.206 keine Beschränkungen für den Upload von .htaccess- oder .user.ini-Dateien galten. Ein Patch ist verfügbar.
Quelle: app.opencve.io

Kritische RCE-Lücke in OliveTin - CVE-2026-27626

OliveTin, eine Web-Oberfläche für vordefinierte Shell-Befehle, weist zwei kritische Sicherheitslücken auf. Zum einen können Nutzer mit Passwort-Eingaben beliebige Betriebssystem-Befehle ausführen. Zum anderen können unauthentifizierte Angreifer über Webhook-Funktionalität ebenfalls Remote-Code-Execution erreichen. Eine Behebung ist zum Zeitpunkt der Veröffentlichung noch nicht verfügbar.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2026-3165, CVE-2026-3166, CVE-2026-3167, CVE-2026-3168, CVE-2026-3169) in Tenda-Router

Eine kritische Sicherheitslücke im Tenda F453-Router ermöglicht Angreifern via Fernzugriff einen Pufferüberlauf auszunutzen. Das öffentlich verfügbare Exploit kann ausgenutzt werden, um die volle Kontrolle über das Gerät zu erlangen. Admins sollten dringend ein Firmware-Update einspielen, sobald es verfügbar ist.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2026-21410, CVE-2026-22553, CVE-2026-25785, CVE-2026-27597, CVE-2026-27641, CVE-2026-3133, CVE-2026-3135) in Lanscope

Eine Pfad-Traversal-Lücke in der Version 9.4.7.3 und älter des Lanscope Endpoint Manager (On-Premises) Sub-Manager Servers ermöglicht Angreifern das Manipulieren beliebiger Dateien und die Ausführung von Schadcode auf dem betroffenen System. Administratoren sollten umgehend auf die neueste Version aktualisieren, um diese kritische Sicherheitslücke zu schließen.
Quelle: app.opencve.io