GUTcert Datenschutzverletzung kritische

Die GUTcert Datenschutzverletzung kritische Infrastruktur legt Daten deutscher Energienetzbetreiber offen, Energieversorger ENTEGA bestätigt Betroffenheit.

Eine GUTcert Datenschutzverletzung kritische Infrastruktur hat rund 640 GB an Unterlagen deutscher Energienetzbetreiber offengelegt, darunter genaue Standorte von Umspannwerken und Netzstrukturpläne. Am 24. September bestätigte der Darmstädter Energieversorger ENTEGA AG, indirekt betroffen zu sein; weitere Netzbetreiber werden erwartet. Was ist passiert GUTcert ist eine in Berlin ansässige Zertifizierungsgesellschaft, die Managementsysteme zertifiziert, darunter ISO 27001 Informationssicherheitsmanagement…

Weiterlesen

Spectre v2 Branch Target Reuse Sicherheitslücke

Eine neue Spectre v2 Branch Target Reuse Sicherheitslücke lässt Angreifer einen Linux-Root-Passwort-Hash in Minuten auslesen, trotz CPU-Schutz.

Forscher haben am 29. September eine neue Spectre v2 Branch Target Reuse Sicherheitslücke offengelegt, mit der Angreifer den Root-Passwort-Hash eines Linux-Systems innerhalb weniger Minuten auslesen können, selbst auf einem vollständig gepatchten Intel-System. Ausgenutzt wird eine Lücke zwischen der Arbeitsweise von CPUs und Just-in-Time-Compilern beim Wiederverwenden von Speicherbereichen. Betroffen sind Intel-, AMD- und Arm-Prozessoren gleichermaßen, und…

Weiterlesen

Salesforce Agentforce KI-Agent Sicherheitslücke

Salesforce Agentforce KI-Agent Sicherheitslücke: Ein Webformular kaperte CRM-Daten ohne Klick. Bereits behoben, aber das Muster wird sich wiederholen.

Eine Salesforce Agentforce KI-Agent Sicherheitslücke, am 24. September vom Forschungsunternehmen Zenity Labs unter dem Namen „SalesBleed“ öffentlich gemacht, erlaubte es einem Angreifer, eine versteckte Anweisung in ein gewöhnliches Vertriebs-Lead-Formular einzuschleusen und anschließend CRM-Daten ganz ohne Klick zu exfiltrieren, sobald ein Mitarbeiter seinen KI-Agenten schlicht bat, sich den neuesten Lead anzusehen. Salesforce hat alle drei zugrunde…

Weiterlesen

Citrix NetScaler nicht authentifizierte RCE-Schwachstelle

Citrix NetScaler nicht authentifizierte RCE-Schwachstelle erlaubt Befehle ohne Login. Zwei Zero-Days aktiv ausgenutzt, CISA-Frist 30. September.

Citrix hat am 27. September bestätigt, dass eine Citrix NetScaler nicht authentifizierte RCE-Schwachstelle, erfasst als zwei getrennte CVEs, bereits vor Verfügbarkeit eines Patches aktiv ausgenutzt wurde. CVE-2026-88771 erlaubt es einem Angreifer ohne jegliche Zugangsdaten, beliebige Befehle auf jedem NetScaler ADC- oder Gateway-Gerät in einer betroffenen Version auszuführen, auch in der Werkskonfiguration. Die Schwesterlücke CVE-2026-88772 betrifft…

Weiterlesen

Arista VeloCloud Orchestrator Sicherheitslücke

Eine Arista VeloCloud Orchestrator Sicherheitslücke (CVSS 10,0) erlaubt privilegierten Zugriff ohne Zugangsdaten. Jetzt patchen und auf Backdoors prüfen.

Eine Arista VeloCloud Orchestrator Sicherheitslücke, CVE-2026-93952 (CVSS 10,0), erlaubt einem Angreifer den Zugriff auf privilegierte interne Funktionen der On-Premises-Steuerzentrale eines gesamten SD-WAN-Netzwerks, völlig ohne Zugangsdaten. Arista hat die aktive Ausnutzung bestätigt und am 22. September einen Patch veröffentlicht. Es ist die zweite Schwachstelle mit maximalem Schweregrad in genau dieser Produktlinie im Jahr 2026, nach der…

Weiterlesen