Aktuelle Artikel

Kritische Deserialisierungs-Lücke in SPIP vor Version 4.4.9 - CVE-2025-71250

SPIP vor Version 4.4.9 ist von einer Sicherheitslücke betroffen, die es Angreifern ermöglicht, über manipulierte serialisierte Daten in den öffentlichen Bereichen beliebige Objekte zu instanziieren und potenziell Schadcode auszuführen. Die Verwendung serialisierter Daten in den betroffenen Komponenten wurde als veraltet eingestuft und wird in SPIP 5 entfernt. Die Lücke wird vom SPIP-Sicherheitsschutz nicht abgefangen.
Quelle: app.opencve.io

Kritische RCE-Schwachstelle in Hyland Alfresco Transformation Service (CVE-2026-26339)

Eine kritische Sicherheitslücke mit der CVE-ID CVE-2026-26339 erlaubt es Angreifern ohne Authentifizierung, die Ausführung von Schadcode auf betroffenen Systemen zu erreichen. Die Schwachstelle betrifft die Dokumentenverarbeitungsfunktionalität des Hyland Alfresco Transformation Service. Anwender sollten umgehend auf einen Patch warten oder geeignete Gegenmaßnahmen ergreifen, um sich vor dieser Bedrohung zu schützen.
Quelle: app.opencve.io

Kritische Sicherheitslücke in Hyland Alfresco Transformation Service (CVE-2026-26337)

Ach, schon wieder eine dieser Sicherheitslücken, die es eigentlich nicht geben dürfte. Diesmal betrifft es den Hyland Alfresco Transformation Service, der es unauthentifizierten Angreifern ermöglicht, sowohl willkürliches Lesen von Dateien als auch Server-seitige Request-Weiterleitung durchzuführen. Wie immer heißt es also: Patch aufspielen, Kaffee trinken und hoffen, dass die Entwickler in Zukunft etwas mehr Sorgfalt an den Tag legen.
Quelle: app.opencve.io

CVE-2026-2329: Schwerwiegende RCE-Lücke in Grandstream GXP1600 VoIP-Telefonen

Sicherheitsforscher haben eine kritische Sicherheitslücke in der Grandstream GXP1600-Serie von VoIP-Telefonen entdeckt. Mit der CVE-2026-2329-Schwachstelle, die einen CVSS-Score von 9,3 aufweist, können Angreifer die Kontrolle über anfällige Geräte übernehmen. Die Lücke resultiert aus einem unautorisierten Stack-Overflow, der Remote Code Execution ermöglicht. Bis ein Patch vorliegt, empfehle ich dringend, die betroffenen Geräte vom Netz zu nehmen.
Quelle: thehackernews.com

Kritische Sicherheitslücken in Kritische Rce

Forscher entdeckten schwerwiegende Sicherheitslücken in vier weit verbreiteten VS Code Extensions, die Entwickler anfällig für Datenverlust, Remote-Code-Ausführung und Netzwerk-Reconnaissance machen. Die Schwachstellen (CVE-2025-65717, CVE-2025-65715, CVE-2025-65716) betrafen Extensions mit insgesamt 128 Millionen Downloads. Entwickler sollten Extensions, die sie nicht aktiv nutzen, deaktivieren und Konfigurationsänderungen von unverifizierten Quellen vermeiden. Insgesamt wurden 3 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2025-65717, CVE-2025-65715, CVE-2025-65716, CVE-2025-59887, CVE-2026-0762).
Quelle: www.csoonline.com

CVE-2026-1937: Kritische Sicherheitslücke in WordPress-Plugin "YayMail – WooCommerce Email Customizer"

Das WordPress-Plugin "YayMail – WooCommerce Email Customizer" weist eine kritische Sicherheitslücke auf, die es Nutzern mit Shop-Manager-Rechten ermöglicht, beliebige Einstellungen auf der Website zu ändern. Dadurch können Angreifer sogar Administratorrechte erlangen und die vollständige Kontrolle über die Seite übernehmen. Die Schwachstelle betrifft alle Versionen bis einschließlich 4.3.2 und sollte umgehend behoben werden.
Quelle: securityvulnerability.io

Mehrere Schwachstellen (CVE-2026-20700, CVE-2026-20805, CVE-2026-22769) in Dell

Eine schwerwiegende Sicherheitslücke mit maximalem Schweregrad (CVE-2026-22769, CVSS 10.0) in Dell RecoverPoint für virtuelle Maschinen wurde seit Mitte 2024 von einer mutmaßlichen chinesischen Bedrohungsgruppe ausgenutzt. Die Lücke ermöglicht den Zugriff über fest eingebaute Zugangsdaten. Admins sollten dringend das betroffene Produkt auf den aktuellen Stand bringen, sobald ein Patch verfügbar ist.
Quelle: thehackernews.com

Schwerwiegende Sicherheitslücken in Chrome

In einem hochkomplexen Angriff nutzten unbekannte staatlich unterstützte Hacker-Gruppen im Jahr 2025 eine kritische Sicherheitslücke (CVE-2025-2783) im Chrome-Browser aus. Der Exploit ermöglichte das Entfernen der Sandbox-Beschränkungen und somit die vollständige Kontrolle über betroffene Windows-Systeme. Die Forscher bezeichneten den Angriff als "Operation ForumTroll". Leider ist noch unklar, wie viele Systeme kompromittiert wurden - Admins sollten daher dringend Patches einspielen, sobald diese verfügbar sind. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2025-2783, CVE-2026-2441).
Quelle: securityboulevard.com

Kritische Authentifizierungslücke in Honeywell-Produkten - CVE-2026-1670

In den betroffenen Honeywell-Produkten wurde eine kritische Sicherheitslücke entdeckt, die es Angreifern ermöglicht, sich ohne Authentifizierung Zugriff auf API-Endpunkte zu verschaffen. Dadurch können sie die mit der "Passwort vergessen"-Funktion verknüpfte E-Mail-Adresse ändern und so die Kontrolle über Nutzerkonten erlangen. Unternehmen, die diese Produkte einsetzen, sollten umgehend Gegenmaßnahmen ergreifen, um eine Ausnutzung der Schwachstelle zu verhindern.
Quelle: securityvulnerability.io