Schwachstellen & Patches
Atlassian Data Center Dateizugriff-Schwachstelle
Die Atlassian Data Center Dateizugriff-Schwachstelle CVE-2026-21589 (CVSS 9.3) erlaubt einem unauthentifizierten Angreifer, Dateien aus dem Web-Root von acht selbst gehosteten Produkten zu lesen: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible und Fisheye. Betroffen sind alle Versionen, bis sie aktualisiert werden. Bisher wurde keine Ausnutzung gemeldet, und die gepatchten Releases sind verfügbar. Wie…
WeiterlesenFortiMail Zero-Day-Schwachstelle aktiv ausgenutzt
Eine FortiMail Zero-Day-Schwachstelle, CVE-2026-104286 (CVSS 9.8), erlaubt es einem nicht authentifizierten Angreifer, über präparierte Webanfragen beliebige Dateien auf Fortinets E-Mail-Sicherheitsappliance zu schreiben. Fortinet hat die aktive Ausnutzung am 1. Oktober bestätigt, die CISA nahm die Lücke am selben Tag in ihren Katalog bekannter ausgenutzter Schwachstellen auf, und Fixes für die Branches 7.4, 7.6 und 8.0…
WeiterlesenSpectre v2 Branch Target Reuse Sicherheitslücke
Forscher haben am 29. September eine neue Spectre v2 Branch Target Reuse Sicherheitslücke offengelegt, mit der Angreifer den Root-Passwort-Hash eines Linux-Systems innerhalb weniger Minuten auslesen können, selbst auf einem vollständig gepatchten Intel-System. Ausgenutzt wird eine Lücke zwischen der Arbeitsweise von CPUs und Just-in-Time-Compilern beim Wiederverwenden von Speicherbereichen. Betroffen sind Intel-, AMD- und Arm-Prozessoren gleichermaßen, und…
WeiterlesenCitrix NetScaler nicht authentifizierte RCE-Schwachstelle
Citrix hat am 27. September bestätigt, dass eine Citrix NetScaler nicht authentifizierte RCE-Schwachstelle, erfasst als zwei getrennte CVEs, bereits vor Verfügbarkeit eines Patches aktiv ausgenutzt wurde. CVE-2026-88771 erlaubt es einem Angreifer ohne jegliche Zugangsdaten, beliebige Befehle auf jedem NetScaler ADC- oder Gateway-Gerät in einer betroffenen Version auszuführen, auch in der Werkskonfiguration. Die Schwesterlücke CVE-2026-88772 betrifft…
WeiterlesenArista VeloCloud Orchestrator Sicherheitslücke
Eine Arista VeloCloud Orchestrator Sicherheitslücke, CVE-2026-93952 (CVSS 10,0), erlaubt einem Angreifer den Zugriff auf privilegierte interne Funktionen der On-Premises-Steuerzentrale eines gesamten SD-WAN-Netzwerks, völlig ohne Zugangsdaten. Arista hat die aktive Ausnutzung bestätigt und am 22. September einen Patch veröffentlicht. Es ist die zweite Schwachstelle mit maximalem Schweregrad in genau dieser Produktlinie im Jahr 2026, nach der…
Weiterlesen
