2026-02-19
opencve
vulnerability
CVE
SPIP vor Version 4.4.9 ist von einer Sicherheitslücke betroffen, die es Angreifern ermöglicht, über manipulierte serialisierte Daten in den öffentlichen Bereichen beliebige Objekte zu instanziieren und potenziell Schadcode auszuführen. Die Verwendung serialisierter Daten in den betroffenen Komponenten wurde als veraltet eingestuft und wird in SPIP 5 entfernt. Die Lücke wird vom SPIP-Sicherheitsschutz nicht abgefangen.
2026-02-19
opencve
vulnerability
CVE
In MCMS 4.6.5 wurde eine kritische CSRF-Lücke entdeckt, mit der Angreifer über die Weboberfläche ms/basic/manager/save.do neue Administratorkonten erstellen können. Betreiber sollten das System schnellstmöglich auf eine neuere, gepatcht Version aktualisieren, um sich vor diesem Sicherheitsrisiko zu schützen.
2026-02-19
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke mit der CVE-ID
CVE-2026-26339 erlaubt es Angreifern ohne Authentifizierung, die Ausführung von Schadcode auf betroffenen Systemen zu erreichen. Die Schwachstelle betrifft die Dokumentenverarbeitungsfunktionalität des Hyland Alfresco Transformation Service. Anwender sollten umgehend auf einen Patch warten oder geeignete Gegenmaßnahmen ergreifen, um sich vor dieser Bedrohung zu schützen.
2026-02-19
opencve
vulnerability
CVE
Ach, schon wieder eine dieser Sicherheitslücken, die es eigentlich nicht geben dürfte. Diesmal betrifft es den Hyland Alfresco Transformation Service, der es unauthentifizierten Angreifern ermöglicht, sowohl willkürliches Lesen von Dateien als auch Server-seitige Request-Weiterleitung durchzuführen. Wie immer heißt es also: Patch aufspielen, Kaffee trinken und hoffen, dass die Entwickler in Zukunft etwas mehr Sorgfalt an den Tag legen.
2026-02-18
thehackernews
vulnerability
CVE
Sicherheitsforscher haben eine kritische Sicherheitslücke in der Grandstream GXP1600-Serie von VoIP-Telefonen entdeckt. Mit der
CVE-2026-2329-Schwachstelle, die einen CVSS-Score von 9,3 aufweist, können Angreifer die Kontrolle über anfällige Geräte übernehmen. Die Lücke resultiert aus einem unautorisierten Stack-Overflow, der Remote Code Execution ermöglicht. Bis ein Patch vorliegt, empfehle ich dringend, die betroffenen Geräte vom Netz zu nehmen.
2026-02-18
csoonline_de
vulnerability
CVE
Forscher entdeckten schwerwiegende Sicherheitslücken in vier weit verbreiteten VS Code Extensions, die Entwickler anfällig für Datenverlust, Remote-Code-Ausführung und Netzwerk-Reconnaissance machen. Die Schwachstellen (
CVE-2025-65717,
CVE-2025-65715,
CVE-2025-65716) betrafen Extensions mit insgesamt 128 Millionen Downloads. Entwickler sollten Extensions, die sie nicht aktiv nutzen, deaktivieren und Konfigurationsänderungen von unverifizierten Quellen vermeiden. Insgesamt wurden 3 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2025-65717,
CVE-2025-65715,
CVE-2025-65716,
CVE-2025-59887,
CVE-2026-0762).
2026-02-18
securityvulnerability_io
vulnerability
CVE
Das WordPress-Plugin "YayMail – WooCommerce Email Customizer" weist eine kritische Sicherheitslücke auf, die es Nutzern mit Shop-Manager-Rechten ermöglicht, beliebige Einstellungen auf der Website zu ändern. Dadurch können Angreifer sogar Administratorrechte erlangen und die vollständige Kontrolle über die Seite übernehmen. Die Schwachstelle betrifft alle Versionen bis einschließlich 4.3.2 und sollte umgehend behoben werden.
2026-02-18
thehackernews
vulnerability
CVE
Eine schwerwiegende Sicherheitslücke mit maximalem Schweregrad (
CVE-2026-22769, CVSS 10.0) in Dell RecoverPoint für virtuelle Maschinen wurde seit Mitte 2024 von einer mutmaßlichen chinesischen Bedrohungsgruppe ausgenutzt. Die Lücke ermöglicht den Zugriff über fest eingebaute Zugangsdaten. Admins sollten dringend das betroffene Produkt auf den aktuellen Stand bringen, sobald ein Patch verfügbar ist.
2026-02-18
securityboulevard
vulnerability
CVE
In einem hochkomplexen Angriff nutzten unbekannte staatlich unterstützte Hacker-Gruppen im Jahr 2025 eine kritische Sicherheitslücke (
CVE-2025-2783) im Chrome-Browser aus. Der Exploit ermöglichte das Entfernen der Sandbox-Beschränkungen und somit die vollständige Kontrolle über betroffene Windows-Systeme. Die Forscher bezeichneten den Angriff als "Operation ForumTroll". Leider ist noch unklar, wie viele Systeme kompromittiert wurden - Admins sollten daher dringend Patches einspielen, sobald diese verfügbar sind. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2025-2783,
CVE-2026-2441).
2026-02-18
securityvulnerability_io
vulnerability
CVE
In den betroffenen Honeywell-Produkten wurde eine kritische Sicherheitslücke entdeckt, die es Angreifern ermöglicht, sich ohne Authentifizierung Zugriff auf API-Endpunkte zu verschaffen. Dadurch können sie die mit der "Passwort vergessen"-Funktion verknüpfte E-Mail-Adresse ändern und so die Kontrolle über Nutzerkonten erlangen. Unternehmen, die diese Produkte einsetzen, sollten umgehend Gegenmaßnahmen ergreifen, um eine Ausnutzung der Schwachstelle zu verhindern.