Zammad Zero-Day-Schwachstellen ausgenutzt

Zwei Zammad Zero-Day-Schwachstellen geben Angreifern Root auf Helpdesk-Servern. Gegen DIVD genutzt, in der CISA KEV, ein Fix fehlte bei Bekanntgabe.

Zwei Zammad Zero-Day-Schwachstellen, CVE-2026-102489 und CVE-2026-102490, erlauben es einem Angreifer, den Open-Source-Helpdesk zu übernehmen und Root-Rechte auf dem Server zu erlangen. Das niederländische Institute for Vulnerability Disclosure (DIVD) sagt, ein automatisierter KI-Agent habe beide am 21. September gegen das eigene Netzwerk verkettet. Die CISA hat die erste Lücke in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen,…

Weiterlesen

FortiMail Zero-Day-Schwachstelle aktiv ausgenutzt

Eine FortiMail Zero-Day-Schwachstelle erlaubt das Schreiben von Dateien ohne Login. Aktiv ausgenutzt; bei Bekanntgabe fehlten Fixes für 7.4, 7.6 und 8.0.

Eine FortiMail Zero-Day-Schwachstelle, CVE-2026-104286 (CVSS 9.8), erlaubt es einem nicht authentifizierten Angreifer, über präparierte Webanfragen beliebige Dateien auf Fortinets E-Mail-Sicherheitsappliance zu schreiben. Fortinet hat die aktive Ausnutzung am 1. Oktober bestätigt, die CISA nahm die Lücke am selben Tag in ihren Katalog bekannter ausgenutzter Schwachstellen auf, und Fixes für die Branches 7.4, 7.6 und 8.0…

Weiterlesen

Top 5 Cybersicherheit-News

Top 5 Cybersicherheit-News vom 2. Oktober 2026: Cisco SD-WAN Zero-Day, WSO2 CVSS 10 Auth-Bypass, Citrix-Backdoors, Apple CoreGraphics, GUTcert-Breach.

Die Top 5 Cybersicherheit-News vom 2. Oktober 2026 folgen einem Muster, das sich im Laufe des Jahres abzeichnet: Angreifer zielen auf die Schichten, denen andere Infrastruktur vertraut. Ein kritischer Zero-Day im Cisco Catalyst SD-WAN Manager — der Konsole, die das gesamte Unternehmens-WAN steuert — wurde am 30. September in den CISA-Katalog bekannter ausgenutzter Schwachstellen aufgenommen,…

Weiterlesen

GUTcert Datenschutzverletzung kritische

Die GUTcert Datenschutzverletzung kritische Infrastruktur legt Daten deutscher Energienetzbetreiber offen, Energieversorger ENTEGA bestätigt Betroffenheit.

Eine GUTcert Datenschutzverletzung kritische Infrastruktur hat rund 640 GB an Unterlagen deutscher Energienetzbetreiber offengelegt, darunter genaue Standorte von Umspannwerken und Netzstrukturpläne. Am 24. September bestätigte der Darmstädter Energieversorger ENTEGA AG, indirekt betroffen zu sein; weitere Netzbetreiber werden erwartet. Was ist passiert GUTcert ist eine in Berlin ansässige Zertifizierungsgesellschaft, die Managementsysteme zertifiziert, darunter ISO 27001 Informationssicherheitsmanagement…

Weiterlesen

Spectre v2 Branch Target Reuse Sicherheitslücke

Eine neue Spectre v2 Branch Target Reuse Sicherheitslücke lässt Angreifer einen Linux-Root-Passwort-Hash in Minuten auslesen, trotz CPU-Schutz.

Forscher haben am 29. September eine neue Spectre v2 Branch Target Reuse Sicherheitslücke offengelegt, mit der Angreifer den Root-Passwort-Hash eines Linux-Systems innerhalb weniger Minuten auslesen können, selbst auf einem vollständig gepatchten Intel-System. Ausgenutzt wird eine Lücke zwischen der Arbeitsweise von CPUs und Just-in-Time-Compilern beim Wiederverwenden von Speicherbereichen. Betroffen sind Intel-, AMD- und Arm-Prozessoren gleichermaßen, und…

Weiterlesen