Aktuelle Artikel

Mehrere Schwachstellen (CVE-2025-70830, CVE-2025-7631) in Tumeva

Eine kritische SQL-Injection-Schwachstelle mit hohem Schweregrad (CVE-2025-7631) wurde in der Tumeva News Software entdeckt. Angreifer können diese Lücke ausnutzen, um beliebigen SQL-Code auszuführen. Der Hersteller wurde informiert, reagierte jedoch nicht. Admins sollten dringend ein Update einspielen, sobald es verfügbar ist.
Quelle: app.opencve.io

Kritische SQL-Injection-Lücke in ChurchCRM - CVE-2026-24854

Eine schwerwiegende SQL-Injection-Schwachstelle in der Webapplikation ChurchCRM ermöglicht es Angreifern mit geringsten Berechtigungen, beliebigen SQL-Code auszuführen. Die Lücke betrifft die Version 6.7.1 und früher und wurde in Version 6.7.2 behoben. Administratoren sollten das Update zeitnah einspielen, um ihre Systeme vor Missbrauch zu schützen.
Quelle: app.opencve.io

Kritische Sicherheitslücke in Modems: CVE-2025-20708 mit Einstufung 8.1 High

In Modems wurde eine Schwachstelle entdeckt, die eine Out-of-Bounds-Schreiboperation ermöglicht. Dadurch können Angreifer, die eine Verbindung zu einer manipulierten Basisstation hergestellt haben, ihre Rechte auf dem Gerät ohne weitere Ausführungsrechte ausweiten. Eine Interaktion des Nutzers ist für den Missbrauch nicht erforderlich. Der Patch trägt die ID MOLY01123853 und die Fehlernummer ist MSV-4131.
Quelle: app.opencve.io

CVE-2026-23946: Kritische RCE-Lücke in Tendenci-CMS

Eine kritische Sicherheitslücke in der Helpdesk-Komponente des Tendenci-CMS ermöglicht Remotecodeausführung (RCE) für authentifizierte Nutzer mit Mitarbeiterrechten. Die Schwachstelle besteht in der unsicheren Deserialisierung von Python-Objekten und wurde unvollständig gepatcht. Betroffen sind Versionen bis 15.3.11, das Problem wurde in 15.3.12 behoben.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2025-12062, CVE-2025-20704, CVE-2025-65753, CVE-2025-70397, CVE-2026-20700, CVE-2026-2441) in Jizhicms

Die Version 2.5.6 des jizhicms-Content-Management-Systems ist anfällig für SQL-Injektion in den Funktionen "Article/deleteAll" und "Extmolds/deleteAll". Angreifer können über den "data"-Parameter beliebige SQL-Befehle ausführen und so Daten löschen. Ein Patch ist bisher nicht verfügbar, Administratoren sollten das System daher umgehend aktualisieren oder alternative Maßnahmen ergreifen.
Quelle: app.opencve.io

Intelbras VIP 3260 Z IA OutsideCmd - CVE-2026-2564: Schwachstelle für schwache Passwort-Wiederherstellung

Eine Sicherheitslücke in Intelbras VIP 3260 Z IA 2.840.00IB005.0.T ermöglicht die Umgehung der Passwort-Wiederherstellung. Die Schwachstelle betrifft eine unbekannte Funktionalität in der Datei /OutsideCmd und kann aus der Ferne ausgenutzt werden. Obwohl die Ausnutzung komplex ist, wird empfohlen, das betroffene Gerät zeitnah zu aktualisieren.
Quelle: securityvulnerability.io

Wie Outlook-Add-Ins, 0-Day-Lücken und KI-Malware Sicherheitslücken aufdecken

Diese Woche zeigt, wie kleine Schwachstellen zu großen Einfallstore werden können - nicht immer durch neue Exploits, sondern oft durch vermeintlich vertrauenswürdige Tools, Add-ons oder Cloud-Setups. Angreifer kombinieren dabei alte und neue Methoden wie Legacy-Botnetz-Taktiken, Cloud-Missbrauch, KI-Unterstützung und Supply-Chain-Schwachstellen. Sysadmins müssen diese Entwicklungen im Blick behalten, um ihre Systeme effektiv zu schützen.
Quelle: thehackernews.com

Chrome Zero-Day CVE-2026-2441: Sicherheitslücke unter aktiven Angriffen - Update verfügbar

Google hat ein Sicherheitsupdate für Chrome veröffentlicht, um eine kritische Schwachstelle (CVE-2026-2441) zu schließen, die angeblich bereits aktiv ausgenutzt wird. Die Sicherheitslücke mit einem CVSS-Score von 8.8 ermöglicht es Angreifern, nach einer Ausführung von Code willkürlich auf den Arbeitsspeicher zuzugreifen. Das Update sollte so schnell wie möglich installiert werden, um die Systeme vor möglichen Kompromittierungen zu schützen.
Quelle: thehackernews.com

CVE-2026-2577: Kritische Schwachstelle in WhatsApp-Brücke von Nanobot

Die WhatsApp-Brücke-Komponente in Nanobot bindet den WebSocket-Server standardmäßig an alle Netzwerkschnittstellen (0.0.0.0) auf Port 3001 und erfordert keine Authentifizierung für eingehende Verbindungen. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff kann sich mit dem WebSocket-Server verbinden, um die WhatsApp-Sitzung zu kapern. Dadurch kann er im Namen des Nutzers Nachrichten senden, alle eingehenden Nachrichten und Medien in Echtzeit abfangen und Authentifizierungs-QR-Codes erfassen.
Quelle: app.opencve.io

Kritische Schwachstelle in EFM iptime A6004MX - CVE-2026-2550

Eine kritische Sicherheitslücke mit der Bewertung 9.8 wurde in der Firmware des EFM iptime A6004MX Router entdeckt. Angreifer können durch eine Schwachstelle in der Dateiupload-Funktion beliebigen Code ausführen. Der Exploit ist bereits öffentlich bekannt und kann leicht missbraucht werden. Der Hersteller hat trotz Kontaktaufnahme nicht reagiert.
Quelle: app.opencve.io