Aktuelle Artikel

CVE-2026-33054: Kritische Pfad-Traversal-Lücke in Mesop UI Framework

Das Mesop UI Framework weist eine kritische Pfad-Traversal-Schwachstelle in Versionen 1.2.2 und älter auf. Angreifer können einen manipulierten state_token im UI-Datenstrom ausnutzen, um auf sensible Dateien auf der Festplatte zuzugreifen. Dies kann zu Denial-of-Service-Angriffen oder sogar willkürlichen Dateiveränderungen führen. Nutzer werden dringend empfohlen, auf Version 1.2.3 zu aktualisieren, in der dieses Problem behoben wurde.
Quelle: securityvulnerability.io

Schwerwiegende Sicherheitslücken in Yi Home

Eine kritische Sicherheitslücke in der Yi Home Camera 2 ermöglicht es Angreifern, den Firmware-Update-Prozess remote auszunutzen. Obwohl der Schwierigkeitsgrad eines solchen Angriffs relativ hoch ist, erhöht die Verfügbarkeit öffentlicher Exploits das Risiko. Der Hersteller hat trotz Kontaktaufnahme bisher nicht auf dieses Problem reagiert. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2026-4478, CVE-2026-4475).
Quelle: securityvulnerability.io

Magento-Schwachstelle ermöglicht unberechtigten Zugriff und Übernahme von Konten

Sicherheitsforscher warnen vor einer kritischen Sicherheitslücke im Magento-REST-API, die es Angreifern ohne Authentifizierung ermöglicht, willkürliche Dateien hochzuladen und damit Schadcode auszuführen sowie Konten zu übernehmen. Die Schwachstelle wird als "PolyShell" bezeichnet, da der Angriff darauf abzielt, bösartigen Code als Bild zu tarnen.
Quelle: thehackernews.com

Qilin-Ransomware-Attacke auf L H Lacy - Datenverlust droht

Die Qilin-Ransomware hat das Unternehmen L H Lacy angegriffen und droht mit einem Datenleck. Dieser kritische Sicherheitsvorfall erfordert schnelles Handeln, um Schäden zu begrenzen und die Systeme wieder herzustellen. Sicherheitsverantwortliche sollten ihre Abwehrmaßnahmen überprüfen und Mitarbeiter für diese Bedrohung sensibilisieren.
Quelle: www.dexpose.io

Kritische Integer-Überlauf-Lücke in Google Chrome - CVE-2026-4464

Eine kritische Schwachstelle (CVE-2026-4464) in der ANGLE-Komponente von Google Chrome ermöglichte es Angreifern, durch präparierte HTML-Seiten potenziell Heap-Korruption auszunutzen. Google hat das Problem in Version 146.0.7680.153 behoben. Admins sollten Chrome umgehend auf die aktuelle Version aktualisieren, um ihre Systeme vor dieser mittelschweren Sicherheitslücke zu schützen.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2025-3248, CVE-2026-32767, CVE-2026-32813, CVE-2026-32817, CVE-2026-32890, CVE-2026-32891, CVE-2026-32938, CVE-2026-32940, CVE-2026-32949, CVE-2026-32950, CVE-2026-33017, CVE-2026-33035, CVE-2026-33037, CVE-2026-33038, CVE-2026-33039, CVE-2026-33043, CVE-2026-33191, CVE-2026-4038) in Wordpress

Das WordPress-Plugin "Aimogen Pro" ist bis einschließlich Version 2.7.5 von einer kritischen Sicherheitslücke (CVE-2026-4038) betroffen. Durch die fehlende Berechtigungsprüfung in der Funktion "aiomatic_call_ai_function_realtime" können unauthentizierte Angreifer beliebige WordPress-Funktionen wie "update_option" aufrufen. Damit können sie die Standard-Benutzerrolle auf "Administrator" ändern und die Benutzerregistrierung aktivieren, um so Administratorzugriff auf die verwundbare Website zu erlangen.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2026-4469, CVE-2026-4473) in Online-Terminbuchungssystem

In der Version 1.0 des "itsourcecode Online Doctor Appointment System" wurde eine Sicherheitslücke entdeckt, die es Angreifern ermöglicht, über die Datei "/admin/appointment_action.php" SQL-Injektionen durchzuführen. Die Schwachstelle kann aus der Ferne ausgenutzt werden, da ein öffentlicher Exploit existiert. Administratoren sollten das System umgehend auf die neueste Version aktualisieren, um die Lücke zu schließen.
Quelle: app.opencve.io

Kritische SQL-Injection-Schwachstelle in Open Source Point-of-Sale-Software

Eine kritische SQL-Injection-Lücke in der Suchfunktion der Open Source Point-of-Sale-Software erlaubt es authentifizierten Angreifern mit Zugriff auf die Artikelsuche, beliebige SQL-Abfragen auszuführen. Die Schwachstelle mit der CVE-ID CVE-2026-32888 hat einen Schweregrad von 8.8 (Hoch) und zum Zeitpunkt der Veröffentlichung noch keinen Patch. Sysadmins müssen die Artikelsuchfunktion sorgfältig überprüfen und geeignete Gegenmaßnahmen ergreifen, bis ein Sicherheitsupdate verfügbar ist.
Quelle: app.opencve.io

Kritische Sicherheitslücke in Oracle Identity Manager und Oracle Web Services Manager - CVE-2026-21992

In Oracle Identity Manager und Oracle Web Services Manager wurde eine kritische Sicherheitslücke mit CVSS-Score 9.8 entdeckt. Angreifer können damit ohne Authentifizierung die Kontrolle über diese Produkte übernehmen. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.2.1.0. Bis Oracle Patches veröffentlicht, müssen Administratoren dringend Gegenmaßnahmen ergreifen, um ihre Systeme vor Angriffen zu schützen.
Quelle: app.opencve.io