Beiträge mit dem Stichwort: ‘third-party risk̵
Swiss Federal SharePoint Breach: 200 Konten betroffen
Die Swiss Federal SharePoint Breach hat rund 200 Konten beim Schweizer Bundesamt für Informatik, Systeme und Telekommunikation (BIT/FOITT) kompromittiert, wie die Behörde Anfang August 2026 bestätigte. Es ist das erste Mal, dass DIESECs laufende Berichterstattung zu SharePoint-Schwachstellen sich mit einem bestätigten, namentlich genannten Sicherheitsvorfall innerhalb einer DACH-Regierungsbehörde verbindet — nicht nur mit einer Herstellerwarnung. Was…
WeiterlesenMetabase CVSS 10 SQL Injection Zero-Day: Admin-Zugriff
Der Metabase CVSS 10 SQL Injection Zero-Day macht aus einem selbst gehosteten Analyse-Dashboard einen Generalschlüssel für jede angebundene Datenbank. Die aktive Ausnutzung begann am 3. August 2026, zwei namentlich bekannte Opfer — Framework und Tally — haben bereits den Diebstahl von Kundendaten bestätigt. Wer Metabase für internes Reporting betreibt, sollte diese Lücke nicht als „irgendwann…
WeiterlesenN-central CVE-2026-18577 Auth Bypass — CISA-Frist 3 Tage
N-central CVE-2026-18577 auth bypass wird aktiv ausgenutzt, um administrative Kontrolle über N-able N-central-Server zu übernehmen — eine Remote-Monitoring-and-Management-(RMM)-Plattform, mit der Managed Service Provider (MSPs) Kundennetze betreiben. Das CISA gab US-Bundesbehörden nur drei Tage Zeit zum Patchen, die Frist lief am 6. August 2026 ab. Was ist passiert N-able hat offengelegt, dass CVE-2026-18577 (CVSS 8.1) in…
WeiterlesenStadler Rail Everest Ransomware: SFr10m abgelehnt
Der Stadler Rail Everest ransomware Vorfall zeigt, wie eine reife Reaktion auf Erpressung aussieht: Der Schweizer Zughersteller bestätigte, dass die Everest-Gruppe über eine gemeinsam genutzte Datenaustausch-Plattform technische Lieferantendaten stahl und rund 10 Millionen Schweizer Franken (etwa 12,3 Mio. USD) forderte — Stadler lehnte kategorisch ab und erstattete stattdessen Strafanzeige, statt zu verhandeln. Was ist passiert…
WeiterlesenEY Third-Party Data Breach: 15 Tage im Helpdesk
EY third-party data breach: Angreifer verbrachten 15 Tage unbemerkt in einer Support-Ticketing-Plattform der Steuerabteilung von Ernst & Young und erbeuteten dabei Steuerunterlagen, Sozialversicherungsnummern und Finanzkontodaten von Mandanten — der dritte Sicherheitsvorfall über einen Drittanbieter innerhalb von drei Jahren. Was ist passiert Dieser EY third-party data breach lief vom 28. März bis 12. April 2026: Ein…
Weiterlesen
