Atlassian Data Center Dateizugriff-Schwachstelle

Atlassian Data Center Dateizugriff-Schwachstelle CVE-2026-21589 (CVSS 9.3) trifft acht Produkte ohne Login. Keine Ausnutzung gemeldet. Jetzt patchen.

Die Atlassian Data Center Dateizugriff-Schwachstelle CVE-2026-21589 (CVSS 9.3) erlaubt einem unauthentifizierten Angreifer, Dateien aus dem Web-Root von acht selbst gehosteten Produkten zu lesen: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible und Fisheye. Betroffen sind alle Versionen, bis sie aktualisiert werden. Bisher wurde keine Ausnutzung gemeldet, und die gepatchten Releases sind verfügbar. Wie…

Weiterlesen

FortiMail Zero-Day-Schwachstelle aktiv ausgenutzt

Eine FortiMail Zero-Day-Schwachstelle erlaubt das Schreiben von Dateien ohne Login. Aktiv ausgenutzt; bei Bekanntgabe fehlten Fixes für 7.4, 7.6 und 8.0.

Eine FortiMail Zero-Day-Schwachstelle, CVE-2026-104286 (CVSS 9.8), erlaubt es einem nicht authentifizierten Angreifer, über präparierte Webanfragen beliebige Dateien auf Fortinets E-Mail-Sicherheitsappliance zu schreiben. Fortinet hat die aktive Ausnutzung am 1. Oktober bestätigt, die CISA nahm die Lücke am selben Tag in ihren Katalog bekannter ausgenutzter Schwachstellen auf, und Fixes für die Branches 7.4, 7.6 und 8.0…

Weiterlesen

Spectre v2 Branch Target Reuse Sicherheitslücke

Eine neue Spectre v2 Branch Target Reuse Sicherheitslücke lässt Angreifer einen Linux-Root-Passwort-Hash in Minuten auslesen, trotz CPU-Schutz.

Forscher haben am 29. September eine neue Spectre v2 Branch Target Reuse Sicherheitslücke offengelegt, mit der Angreifer den Root-Passwort-Hash eines Linux-Systems innerhalb weniger Minuten auslesen können, selbst auf einem vollständig gepatchten Intel-System. Ausgenutzt wird eine Lücke zwischen der Arbeitsweise von CPUs und Just-in-Time-Compilern beim Wiederverwenden von Speicherbereichen. Betroffen sind Intel-, AMD- und Arm-Prozessoren gleichermaßen, und…

Weiterlesen

Citrix NetScaler nicht authentifizierte RCE-Schwachstelle

Citrix NetScaler nicht authentifizierte RCE-Schwachstelle erlaubt Befehle ohne Login. Zwei Zero-Days aktiv ausgenutzt, CISA-Frist 30. September.

Citrix hat am 27. September bestätigt, dass eine Citrix NetScaler nicht authentifizierte RCE-Schwachstelle, erfasst als zwei getrennte CVEs, bereits vor Verfügbarkeit eines Patches aktiv ausgenutzt wurde. CVE-2026-88771 erlaubt es einem Angreifer ohne jegliche Zugangsdaten, beliebige Befehle auf jedem NetScaler ADC- oder Gateway-Gerät in einer betroffenen Version auszuführen, auch in der Werkskonfiguration. Die Schwesterlücke CVE-2026-88772 betrifft…

Weiterlesen

Arista VeloCloud Orchestrator Sicherheitslücke

Eine Arista VeloCloud Orchestrator Sicherheitslücke (CVSS 10,0) erlaubt privilegierten Zugriff ohne Zugangsdaten. Jetzt patchen und auf Backdoors prüfen.

Eine Arista VeloCloud Orchestrator Sicherheitslücke, CVE-2026-93952 (CVSS 10,0), erlaubt einem Angreifer den Zugriff auf privilegierte interne Funktionen der On-Premises-Steuerzentrale eines gesamten SD-WAN-Netzwerks, völlig ohne Zugangsdaten. Arista hat die aktive Ausnutzung bestätigt und am 22. September einen Patch veröffentlicht. Es ist die zweite Schwachstelle mit maximalem Schweregrad in genau dieser Produktlinie im Jahr 2026, nach der…

Weiterlesen