Aktuelle Artikel

Kritische Sicherheitslücke in LaSuite Doc - CVE-2026-22867

In der Kollaborations-Plattform LaSuite Doc existiert von Version 3.8.0 bis 4.3.0 eine kritische Sicherheitslücke, die Angreifern mit Schreibrechten ermöglicht, böswilligen JavaScript-Code in Dokumentenverknüpfungen einzuschleusen. Beim Anklicken dieser Links können andere Nutzer kompromittiert werden. Zum Glück wurde die Lücke in Version 4.4.0 behoben.
Quelle: app.opencve.io

Kritische Datei-Lösch-Lücke in DPanel CVE-2025-66292

Die Open-Source-Software DPanel bis Version 1.9.1 weist eine schwerwiegende Sicherheitslücke auf. Authentifizierte Nutzer können über einen API-Endpunkt beliebige Dateien auf dem Server löschen. Die Ursache ist eine unzureichende Überprüfung von Pfadangaben, die Traversal-Angriffe ermöglicht. Ein Patch in Version 1.9.2 behebt dieses Problem. Administratoren sollten DPanel umgehend aktualisieren, um die kritische Schwachstelle mit der CVE-ID CVE-2025-66292 zu schließen.
Quelle: app.opencve.io

DLL-Seitenladen ermöglicht Malware-Verbreitung durch Ausnutzung der c-ares-Bibliothek

Sicherheitsexperten haben Details einer aktiven Malware-Kampagne enthüllt, die eine DLL-Seitenladeproblematik in einer legitimen Binärdatei der quelloffenen c-ares-Bibliothek ausnutzt, um Sicherheitskontrollen zu umgehen und eine Vielzahl gängiger Trojaner und Stealer zu verbreiten. Angreifer erreichen die Umgehung, indem sie eine schädliche libcares-2.dll-Datei mit einer signierten Version der legitimen ahost.exe-Anwendung kombinieren.
Quelle: thehackernews.com

Kritische RCE-Lücke in Fortinet FortiSIEM - CVE-2025-64155

Fortinet hat eine kritische Sicherheitslücke in seiner Sicherheitsmanagement-Software FortiSIEM geschlossen. Die Schwachstelle, bekannt als CVE-2025-64155, ermöglichte es nicht authentifizierten Angreifern, beliebigen Code auszuführen. Mit einem Schweregrad von 9,4 auf der CVSS-Skala ist diese Lücke als äußerst gefährlich einzustufen. Admins sollten umgehend das bereitgestellte Update einspielen, um ihre Systeme vor Missbrauch zu schützen.
Quelle: thehackernews.com

CVE-2025-14301: Kritische Pfad-Traversal-Lücke im WordPress-Plugin "Opvius AI for WooCommerce"

Das WordPress-Plugin "Opvius AI for WooCommerce" ist von einer kritischen Pfad-Traversal-Schwachstelle betroffen. Unauthentifizierte Angreifer können dadurch auf sensible Server-Dateien zugreifen und diese manipulieren, z.B. die wichtige `wp-config.php`. Die Lücke betrifft die Funktion `process_table_bulk_actions()`, die Nutzer-Input unzureichend überprüft. Dadurch ist die Sicherheit betroffener Installationen stark gefährdet.
Quelle: securityvulnerability.io

CVE-2025-14502: Kritische LFI-Lücke im WordPress News and Blog Designer Bundle Plugin

Eine kritische Local File Inclusion-Schwachstelle im WordPress News and Blog Designer Bundle Plugin ermöglicht es unauthentifizierten Angreifern, beliebige PHP-Dateien auf dem Server auszuführen. Das kann zu Malware-Infektionen und Datenverlust führen. Admins sollten das Plugin umgehend aktualisieren, um ihre Systeme vor diesem Sicherheitsrisiko zu schützen.
Quelle: securityvulnerability.io

Microsoft behebt 114 Windows-Schwachstellen - eine davon aktiv ausgenutzt

Microsoft hat im Januar 2026 114 Sicherheitslücken in Windows geschlossen, darunter eine, die bereits aktiv ausgenutzt wurde. Betroffen sind 8 kritische und 106 als "wichtig" eingestufte Schwachstellen, die unter anderem Privilegerweiterungen, Informationslecks und Remotecodeausführung ermöglichten. Administratoren sollten die Patches zeitnah einspielen, um Systeme vor Angriffen zu schützen.
Quelle: thehackernews.com

Kritische Node.js-Schwachstelle kann Server-Abstürze durch Speicherüberlauf auslösen

Eine kritische Sicherheitslücke in Node.js kann zu Denial-of-Service-Attacken führen, wenn der Stack-Speicher erschöpft wird. Das betrifft praktisch jede produktiv eingesetzte Node.js-Anwendung. Node.js hat Updates veröffentlicht, um das Problem zu beheben. Sysadmins sollten diese Patches zeitnah einspielen, um Ausfälle der Dienste zu verhindern.
Quelle: thehackernews.com

Kritische Sicherheitslücke in Huaweis Video-Framework: CVE-2025-68960

Eine Race-Condition-Schwachstelle in Huaweis Video-Framework kann zu Verfügbarkeitseinbußen der Videodienste führen. Angreifer könnten die Fehler in der Multithreading-Implementierung ausnutzen. Betroffene Organisationen sollten dringend empfohlene Patches installieren und ihre Sicherheitsrichtlinien überprüfen, um die Risiken dieser Sicherheitslücke zu mindern.
Quelle: securityvulnerability.io