Schwachstellen & Patches
Certighost CVE-2026-54121 Active Directory Domain-Übernahme
Certighost CVE-2026-54121 Active Directory ist eine Schwachstelle in den Zertifikatsdiensten, die aus einem gewöhnlichen Domänen-Benutzerkonto die volle Kontrolle über die gesamte Windows-Domäne macht — ohne Admin-Rechte, ohne Schadsoftware, ohne Phishing. Microsoft hat die Lücke am 14. Juli 2026 gepatcht, doch eine vollständige technische Beschreibung samt funktionierendem Proof-of-Concept wurde bereits am 24. Juli veröffentlicht. Wer seine…
WeiterlesenArista VeloCloud Orchestrator CVE-2026-16812 wird angegriffen
Arista VeloCloud Orchestrator CVE-2026-16812 ist eine Schwachstelle mit maximalem Schweregrad, die gerade aktiv ausgenutzt wird — und sie gibt Angreifern die Kontrolle über ein komplettes SD-WAN-Netzwerk, ausgehend von einer einzigen ungepatchten Management-Konsole. Die CISA hat die Lücke am 27. Juli in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen, mit einer Patch-Frist zum 30. Juli. Wer VeloCloud Orchestrator On-Premises betreibt,…
WeiterlesenGitLab Oj Spill RCE Exploit ist öffentlich
Die GitLab Oj Spill RCE ist jetzt öffentlich: Am 24. Juli wurden ein funktionierender Exploit-Chain und ein vollständiger technischer Bericht für eine Remote-Code-Execution-Lücke veröffentlicht, die GitLab bereits sechs Wochen zuvor, am 10. Juni, still gepatcht hatte. Läuft Ihre selbstgehostete GitLab-Instanz noch auf 18.10.7 oder älter, kann jeder Entwickler mit Commit-Rechten jetzt Befehle als Benutzer git…
WeiterlesenCheck Point SmartConsole CVE-2026-16232: Admin-Bypass
Check Point SmartConsole CVE-2026-16232 steht jetzt auf der Known-Exploited-Vulnerabilities-Liste der CISA: Ein nicht authentifizierter Angreifer kann ein Login-Token faelschen und vollen Administratorzugriff auf die Konsole erhalten, die die gesamte Firewall-Flotte eines Unternehmens verwaltet. Check Point hat die Luecke am 22. Juli gepatcht und bestaetigt, dass bereits eine Handvoll Kunden angegriffen wurde. Die BOD-26-04-Frist der US-Bundesbehoerden…
Weiterlesenwp2shell WordPress RCE: Jetzt patchen
wp2shell WordPress RCE ist jetzt eine Zwei-CVE-Kette im CISA-Known-Exploited-Vulnerabilities-Katalog — und sie lässt einen vollständig nicht authentifizierten Angreifer Code auf einer Standard-WordPress-Installation ausführen, ganz ohne Plugins. Wer selbst gehostetes WordPress betreibt und noch nicht bestätigt hat, dass das Auto-Update vom 17. Juli angekommen ist, sollte das heute prüfen. Was ist passiert wp2shell WordPress RCE kombiniert…
Weiterlesen
