SAP Commerce Cloud CVE-2026-58231: CVSS 10,0 RCE

SAP Commerce Cloud CVE-2026-58231 (CVSS 10,0) ermöglicht unauthentifizierten Angreifern Code-Ausführung über den Data-Hub-Import. Patch und Sofortmaßnahmen.

SAP Commerce Cloud CVE-2026-58231, eine Schwachstelle mit maximalem Schweregrad (CVSS 10,0), die am August-Patchday 2026 von SAP veröffentlicht wurde, erlaubt einem unauthentifizierten Angreifer mit Netzwerkzugriff, den Data-Hub-Import-Endpunkt zu erreichen und potenziell beliebigen Code auszuführen – kein Login, keine Nutzerinteraktion, nur eine präparierte Anfrage an eine Komponente, die viele DACH-E-Commerce- und Fertigungsbetriebe produktiv einsetzen. Was ist…

Weiterlesen

CVE-2026-68820 WinSock Zero-Day: Lazarus nutzt Rootkit

er CVE-2026-68820 WinSock zero-day ermöglichte Lazarus ein FudModule-Rootkit vor Microsofts August-Patch. So prüfen Sie jetzt Ihre Systeme.

Der CVE-2026-68820 WinSock zero-day wurde bereits von der nordkoreanischen Lazarus-Gruppe genutzt, um ein Kernel-Mode-Rootkit zu platzieren – Wochen bevor Microsoft im August-Patchday 2026 einen Fix veröffentlichte. Jeder Windows-Endpunkt, der Netzwerk-Sockets verarbeitet – also praktisch jede Windows-Maschine im Netzwerk – war bis zur Installation dieses Updates exponiert. Was ist passiert Microsofts August-Patchday 2026 schloss 398 CVEs…

Weiterlesen

Metabase CVSS 10 SQL Injection Zero-Day: Admin-Zugriff

Der Metabase CVSS 10 SQL Injection Zero-Day gibt Angreifern Admin-Zugriff und alle verbundenen Datenbank-Zugangsdaten. Framework und Tally betroffen.

Der Metabase CVSS 10 SQL Injection Zero-Day macht aus einem selbst gehosteten Analyse-Dashboard einen Generalschlüssel für jede angebundene Datenbank. Die aktive Ausnutzung begann am 3. August 2026, zwei namentlich bekannte Opfer — Framework und Tally — haben bereits den Diebstahl von Kundendaten bestätigt. Wer Metabase für internes Reporting betreibt, sollte diese Lücke nicht als „irgendwann…

Weiterlesen

TeamCity CVE-2026-63077 RCE: Ungesicherte CI/CD-Übernahme

TeamCity CVE-2026-63077

TeamCity CVE-2026-63077 RCE erlaubt einem unauthentifizierten Angreifer, mit einer einzigen präparierten Anfrage Befehle auf einem TeamCity-On-Premises-Server auszuführen — ohne Login, ohne gültige Session, ohne Nutzerinteraktion. Die CISA nahm die Lücke am 5. August mit einer Drei-Tage-Frist in den KEV-Katalog auf; die aktive Ausnutzung läuft. Was ist passiert TeamCity CVE-2026-63077 RCE geht auf eine Deserialisierungs-Schwachstelle (CWE-502)…

Weiterlesen

N-central CVE-2026-18577 Auth Bypass — CISA-Frist 3 Tage

N-central CVE-2026-18577 Auth Bypass — CISA-Frist 3 Tage

N-central CVE-2026-18577 auth bypass wird aktiv ausgenutzt, um administrative Kontrolle über N-able N-central-Server zu übernehmen — eine Remote-Monitoring-and-Management-(RMM)-Plattform, mit der Managed Service Provider (MSPs) Kundennetze betreiben. Das CISA gab US-Bundesbehörden nur drei Tage Zeit zum Patchen, die Frist lief am 6. August 2026 ab. Was ist passiert N-able hat offengelegt, dass CVE-2026-18577 (CVSS 8.1) in…

Weiterlesen