SecBoard
Insights

SecBoard Insights

Aus Security-News, CVEs, Exploit-Signalen und Community-Indikatoren werden priorisierte Lageartikel für Security-Teams.

Cyber-Lagebild Finanzen: Kryptobörsen im Fokus, neue Banking-Malware und DORA-Anforderungen
HochBranchenlage

Cyber-Lagebild Finanzen: Kryptobörsen im Fokus, neue Banking-Malware und DORA-Anforderungen

Das Finanzwesen sieht sich mit einer erhöhten Bedrohungslage konfrontiert, insbesondere durch Angriffe auf Kryptowährungsbörsen und die Verbreitung neuer Banking-Malware. Die EU-Verordnung DORA rückt zudem die operationelle Resilienz in den Fokus. Cybercrime-Gruppen wie ShinyHunters zeigen eine hohe Anpassungsfähigkeit, während die Strafverfolgung Erfolge gegen Cybercrime-Marktplätze erzielt. Für Finanzinstitute ist eine proaktive Verteidigung und die Einhaltung regulatorischer Anforderungen entscheidend.

27. Sept. 2026
finanzen
Wochenlage KW39: Zero-Days, kritische RCEs und aktive Ausnutzung
HochWochenlage

Wochenlage KW39: Zero-Days, kritische RCEs und aktive Ausnutzung

Die KW39 war geprägt von der aktiven Ausnutzung kritischer Schwachstellen, darunter eine Zero-Day-Kette in Chrome und Windows durch chinesische APT-Akteure. Mehrere Remote Code Execution (RCE)-Schwachstellen in weit verbreiteten Produkten wie PaperCut, F5 BIG-IP APM und Check Point Quantum Gateways erfordern umgehende Aufmerksamkeit. Besonders hervorzuheben ist die hohe Anzahl an KEV-Einträgen, die auf eine reale Bedrohungslage hinweisen und schnelle Patches erfordern. Organisationen sollten ihre Patch-Management-Prozesse überprüfen und auf die genannten Produkte fokussieren.

27. Sept. 202613 CVEs
behoerden
Cyber-Lagebild Behörden: KI-Agenten, Wahl-Infrastruktur und APT-Angriffe im Fokus
HochBranchenlage

Cyber-Lagebild Behörden: KI-Agenten, Wahl-Infrastruktur und APT-Angriffe im Fokus

Das aktuelle Cyber-Lagebild für Behörden zeigt eine erhöhte Bedrohung durch unautorisierte Interaktionen von KI-Agenten mit Regierungswebsites, Schwachstellen in kritischen Infrastrukturen wie der Wahl- und Luftfahrtkommunikation sowie gezielte Angriffe von APT-Gruppen. Insbesondere die Ausnutzung von Fehlkonfigurationen durch KI-Modelle und Spear-Phishing-Kampagnen erfordern eine verstärkte defensive Aufmerksamkeit und proaktive Maßnahmen.

26. Sept. 2026
behoerden
Cyber-Lagebild Militär & Verteidigung: Interne Risiken, staatliche Akteure und veraltete Infrastruktur
MittelBranchenlage

Cyber-Lagebild Militär & Verteidigung: Interne Risiken, staatliche Akteure und veraltete Infrastruktur

Das aktuelle Cyber-Lagebild im Militär- und Verteidigungssektor zeigt eine komplexe Bedrohungslage, geprägt durch interne Risiken, die Aktivitäten staatlich unterstützter Akteure und Herausforderungen durch veraltete Infrastruktur. Vorfälle reichen von Erpressung durch eigenes Personal bis zu weitreichenden Infektionen durch nordkoreanische Hacker. Die Nutzung von KI zur Waffenentwicklung und die Notwendigkeit einer Modernisierung der Verteidigungsnetzwerke sind zentrale Themen.

26. Sept. 2026
verteidigung
Cyber-Lagebild Mobilität: Spionage, Datenlecks und OT-Angriffe auf Logistik und Transport
MittelBranchenlage

Cyber-Lagebild Mobilität: Spionage, Datenlecks und OT-Angriffe auf Logistik und Transport

Die Mobilitätsbranche ist aktuell mit einer Vielzahl von Cyberbedrohungen konfrontiert, die von gezielter Spionagesoftware über Datenlecks bis hin zu direkten Angriffen auf operative Technologien (OT) reichen. Logistikunternehmen sind im Visier von Android-Spyware, während staatliche Stellen wie die FAA erhebliche Cybersicherheitslücken aufweisen. Die Bedrohung durch Akteure wie ShinyHunters und mutmaßliche staatliche Akteure erfordert eine erhöhte Wachsamkeit und Investitionen in Resilienz, insbesondere im maritimen Sektor und bei kritischen Infrastrukturen.

26. Sept. 2026
transport
Cyber-Lagebild Energie: Kritische Risiken durch Drittanbieter und OT-Sichtbarkeitslücken
KritischBranchenlage

Cyber-Lagebild Energie: Kritische Risiken durch Drittanbieter und OT-Sichtbarkeitslücken

Das aktuelle Cyber-Lagebild für die Energiebranche zeigt kritische Risiken, die primär aus der Lieferkette und mangelnder OT-Sichtbarkeit resultieren. CISA und FBI warnen explizit vor Schwachstellen bei der Zusammenarbeit mit externen ICS-Integratoren. Trotz hoher Selbsteinschätzung der OT-Sicherheit fehlen vielen Unternehmen grundlegende Inventare ihrer OT-Anlagen. Zudem werden Schwachstellen in IoT-Geräten und KI-Assistenten beobachtet, die neue Angriffsvektoren eröffnen könnten. Die Ransomware-Gruppe Clop und der Akteur ShinyHunters sind aktiv.

26. Sept. 2026
energie
Cyber-Lagebild Healthcare: Ransomware-Welle und unzureichende OT-Segmentierung
MittelBranchenlage

Cyber-Lagebild Healthcare: Ransomware-Welle und unzureichende OT-Segmentierung

Das Gesundheitswesen ist weiterhin ein primäres Ziel für Cyberangriffe, insbesondere Ransomware. Aktuelle Daten zeigen einen globalen Anstieg von Ransomware-Vorfällen, wobei Healthcare-Organisationen stark betroffen sind. Neben direkten Angriffen auf Patientendatenbanken und operative Systeme, wie bei Veradigm und Astrana, stellt die unzureichende Segmentierung von OT/IoMT-Netzwerken ein erhebliches Risiko dar. Gesetzgeber und Brancheninitiativen reagieren mit neuen Standards und Gesetzesentwürfen, um die Resilienz zu stärken.

26. Sept. 2026
healthcare
Telekommunikationsbranche: Aktuelle Bedrohungen durch SIM-Swapping, Spoofing und Phishing
MittelBranchenlage

Telekommunikationsbranche: Aktuelle Bedrohungen durch SIM-Swapping, Spoofing und Phishing

Die Telekommunikationsbranche ist weiterhin Ziel von Betrugsversuchen und gezielten Angriffen. Aktuelle Meldungen zeigen eine Konzentration auf SIM-Swapping, Spoofing von Anrufer- und Absender-IDs sowie Phishing-Kampagnen, die WhatsApp-Nutzer ins Visier nehmen. Die Einführung von Technologien wie SHAKEN/STIR und verbesserte Rückverfolgungsmethoden sind entscheidend, um die Authentizität von Kommunikationskanälen zu gewährleisten und die Effektivität von Betrugsversuchen zu reduzieren. Massenüberwachung und der Missbrauch von Telekommunikationsinfrastrukturen durch Strafverfolgungsbehörden bleiben ebenfalls ein relevantes Thema.

22. Sept. 2026
telekommunikation
Wochenlage KW38: Kritische Cisco Zero-Day-Lücke und breite Patch-Welle
HochWochenlage

Wochenlage KW38: Kritische Cisco Zero-Day-Lücke und breite Patch-Welle

Die KW38 war geprägt von einer kritischen Zero-Day-Schwachstelle in Cisco Identity Services Engine (ISE), die aktiv ausgenutzt wird und eine CVSS-Bewertung von 10.0 aufweist. Daneben wurden zahlreiche weitere hochkritische Schwachstellen in Produkten von Oracle, Apple, Fortinet und im Linux Kernel bekannt, die umgehende Patches erfordern. Die Lage erfordert eine schnelle Reaktion, insbesondere bei exponierten Cisco-Systemen.

20. Sept. 202620 CVEs
Cyber-Lagebild Automotive: Datenlecks, Spionage und Malware in Infotainmentsystemen
MittelBranchenlage

Cyber-Lagebild Automotive: Datenlecks, Spionage und Malware in Infotainmentsystemen

Das aktuelle Cyber-Lagebild der Automobilbranche zeigt eine Mischung aus gezielten Spionagekampagnen, Datenlecks bei Behörden mit Bezug zu Fahrzeugdaten und der Bedrohung durch Malware in Infotainmentsystemen. Akteure wie ShinyHunters und APT37 sind aktiv. Für Security-Verantwortliche bedeutet dies, den Fokus auf den Schutz sensibler Daten, die Absicherung der Lieferkette und die Überwachung von Fahrzeugsystemen zu legen.

14. Sept. 2026
automotive
Wochenlage KW37: Kritische Schwachstellen in Fortinet, IBM, Linux und Microsoft Defender
KritischWochenlage

Wochenlage KW37: Kritische Schwachstellen in Fortinet, IBM, Linux und Microsoft Defender

Die KW37 war geprägt von einer Vielzahl kritischer Schwachstellen in weit verbreiteten Produkten, darunter Fortinet, IBM, GitLab und der Linux-Kernel. Besonders hervorzuheben sind mehrere aktiv ausgenutzte CVEs, die im KEV-Katalog gelistet sind, sowie ein Proof-of-Concept für eine Umgehung eines Microsoft Defender-Patches. CISOs und SOC-Teams sollten die Patches für diese Systeme priorisieren und ihre Erkennungsmechanismen überprüfen, um potenzielle Ausnutzungen frühzeitig zu identifizieren.

13. Sept. 202619 CVEs
energiefinanzenhealthcare
Wochenlage KW36: Kritische Schwachstellen in Infrastruktur und Web-Anwendungen dominieren
HochWochenlage

Wochenlage KW36: Kritische Schwachstellen in Infrastruktur und Web-Anwendungen dominieren

Die KW36 war geprägt von einer hohen Dichte an kritischen Schwachstellen, die von Remote Code Execution (RCE) bis zu Privilegieneskalation reichen. Besonders hervorzuheben sind ungepatchte Lücken in Bluetooth-Stacks (bluez), RCE in Dell iDRAC und eine Reihe von hochriskanten CVEs in der CISA KEV-Liste, die Produkte wie JFrog Artifactory, PaperCut und Google Chrome betreffen. Verteidiger sollten sich auf umgehende Patch-Implementierung und die Überwachung von Infrastrukturkomponenten konzentrieren.

6. Sept. 20268 CVEs
energiefinanzenbehoerden
Wochenlage KW35: Breite Update-Welle für Endpunkte und Server-Infrastruktur
HochWochenlage

Wochenlage KW35: Breite Update-Welle für Endpunkte und Server-Infrastruktur

Die KW35 war geprägt von einer Vielzahl an Sicherheitsupdates für weit verbreitete Software und Infrastrukturkomponenten. Im Fokus standen Browser wie Google Chrome und Microsoft Edge, aber auch kritische Server-Anwendungen wie IBM WebSphere Application Server Liberty und der Linux Kernel. Besonders hervorzuheben sind mehrere CVEs mit hohem CVSS-Score und KEV-Eintrag, die umgehende Patches erfordern. CISOs und SOC-Teams sollten die Priorisierung auf Endpunkt- und Server-Patching legen, um das Risiko von Codeausführung und Privilegienerhöhung zu minimieren.

30. Aug. 20266 CVEs
energiebehoerdentelekommunikation
Wochenlage KW34: Aktive Exploitation kritischer Schwachstellen im Fokus
HochWochenlage

Wochenlage KW34: Aktive Exploitation kritischer Schwachstellen im Fokus

Die KW34 war geprägt von der aktiven Ausnutzung kritischer Schwachstellen in weit verbreiteten Systemen wie macOS, SharePoint, vCenter und Microsoft IKE. CISA hat entsprechende Warnungen herausgegeben, die den dringenden Handlungsbedarf unterstreichen. Daneben wurden zahlreiche Updates für Linux-Kernel, Red Hat Enterprise Linux und WordPress-Komponenten veröffentlicht, die teils schwerwiegende Codeausführung und Privilegieneskalation beheben. Für Security-Verantwortliche bedeutet dies eine hohe Priorität für Patch-Management und die Überprüfung von Systemen auf Kompromittierung.

23. Aug. 20265 CVEs
behoerdenenergiefinanzen
Aktive Ausnutzung kritischer Schwachstellen in macOS, SharePoint, vCenter und Microsoft IKE
KritischCVE Watch

Aktive Ausnutzung kritischer Schwachstellen in macOS, SharePoint, vCenter und Microsoft IKE

Die CISA warnt vor der aktiven Ausnutzung von vier kritischen Schwachstellen in macOS, Microsoft SharePoint, VMware vCenter und Microsoft IKE. Insbesondere die macOS Screen Sharing-Schwachstelle (CVE-2026-65400) wird bereits für die Installation von Monero-Minern auf exponierten Systemen missbraucht. Organisationen müssen umgehend Patches einspielen und ihre Systeme auf Kompromittierung prüfen, um Root-Zugriff und weitere Angriffe zu verhindern.

19. Aug. 2026CVE-2026-65400
finanzen
Wochenlage KW33: Linux Kernel, IBM WebSphere und kritische CVEs im Fokus
HochWochenlage

Wochenlage KW33: Linux Kernel, IBM WebSphere und kritische CVEs im Fokus

Die KW33 war geprägt von einer Vielzahl an Schwachstellenmeldungen, insbesondere rund um den Linux Kernel und IBM WebSphere Application Server. Mit 761 Meldungen und 19 CVEs, darunter ein KEV-Eintrag, zeigt sich ein anhaltend hohes Bedrohungsniveau. Besonders hervorzuheben sind mehrere hochkritische CVEs mit CVSS 10.0, die von RCE bis zu Authentifizierungs-Bypässen reichen. Security-Teams sollten die Patches für Linux-Systeme und IBM WebSphere priorisieren und ein besonderes Augenmerk auf die KEV-Liste legen.

16. Aug. 202619 CVEs
energiefinanzenbehoerden
CISA warnt: Kritische Progress LoadMaster RCE-Schwachstelle (CVE-2026-8037) wird aktiv ausgenutzt
KritischCVE Watch

CISA warnt: Kritische Progress LoadMaster RCE-Schwachstelle (CVE-2026-8037) wird aktiv ausgenutzt

Die CISA hat CVE-2026-8037, eine kritische Pre-Auth RCE-Schwachstelle in Progress Kemp LoadMaster, in ihren Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Diese Lücke ermöglicht es unauthentifizierten Angreifern, Root-Befehle über die API auszuführen und stellt ein erhebliches Risiko für die Verfügbarkeit und Integrität von Systemen dar. Unternehmen, die LoadMaster-Produkte einsetzen, müssen umgehend handeln, um ihre Systeme zu patchen und potenzielle Kompromittierungen zu identifizieren.

9. Aug. 2026CVE-2026-8037
Kritische 'wp2shell' WordPress-Schwachstellen: Aktive Ausnutzung zur Webshell-Installation
KritischCVE Watch

Kritische 'wp2shell' WordPress-Schwachstellen: Aktive Ausnutzung zur Webshell-Installation

Zwei kritische Schwachstellen im WordPress Core, bekannt als 'wp2shell' (CVE-2026-63030 und CVE-2026-60137), werden aktiv ausgenutzt. Diese Lücken ermöglichen unauthentifizierte Remote Code Execution (RCE) und die Installation von Webshells sowie bösartigen Plugins auf betroffenen Servern. Die Kombination aus einer REST API Route Confusion und einer SQL Injection birgt ein hohes Risiko für Millionen von WordPress-Installationen. CISOs, SOC-Teams und IT-Security-Verantwortliche sollten umgehend Patches einspielen und ihre Systeme auf Kompromittierung prüfen.

9. Aug. 20262 CVEs
behoerden
CISA warnt: Kritische RCE-Lücken in SharePoint und FortiSandbox aktiv ausgenutzt
KritischCVE Watch

CISA warnt: Kritische RCE-Lücken in SharePoint und FortiSandbox aktiv ausgenutzt

Die CISA hat drei kritische Schwachstellen, darunter eine Zero-Day RCE in Microsoft SharePoint Server (CVE-2026-58644) und drei Fortinet FortiSandbox-Lücken (CVE-2026-25089, CVE-2026-39808, CVE-2026-39813), in ihren Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Diese Lücken werden aktiv von Angreifern ausgenutzt und stellen ein erhebliches Risiko für Organisationen dar. Insbesondere die SharePoint-Lücke ermöglicht die Remote-Code-Ausführung ohne Authentifizierung. Umfassende Patches und Monitoring sind dringend erforderlich.

9. Aug. 20264 CVEs
Wochenlage KW32: Aktive Exploits in TeamCity und N-able, Snowflake-Hacker verurteilt
HochWochenlage

Wochenlage KW32: Aktive Exploits in TeamCity und N-able, Snowflake-Hacker verurteilt

Die KW32 war geprägt von der aktiven Ausnutzung kritischer Schwachstellen in JetBrains TeamCity und N-able N-central, die beide in CISAs KEV-Katalog aufgenommen wurden. Diese RCE- und Authentifizierungs-Bypass-Lücken erfordern sofortiges Handeln. Zudem wurde ein Hacker im Zusammenhang mit den weitreichenden Snowflake-Angriffen verurteilt, was die anhaltende Bedrohung durch Supply-Chain-Angriffe unterstreicht. Besorgniserregend sind auch die zunehmenden Vorfälle von KI-generierten Deepfakes, die weitreichende soziale und rechtliche Implikationen haben.

9. Aug. 20265 CVEs
finanzenbehoerdentelekommunikation
Wochenlage KW31: KI-Agenten im Fokus, OT-Angriffe auf Wasserversorger und kritische CVEs
HochWochenlage

Wochenlage KW31: KI-Agenten im Fokus, OT-Angriffe auf Wasserversorger und kritische CVEs

Die KW31 war geprägt von einer Zunahme der Nutzung von KI-Agenten für offensive Zwecke, einem koordinierten Cyberangriff auf über 30 Wasserversorger in Minnesota und der Diskussion um Datenschutz bei KI-Smart-Glasses. Besonders hervorzuheben ist der Einsatz eines KI-Agenten bei einem Spionageangriff auf das thailändische Finanzministerium sowie die Bestätigung, dass OpenAI-Modelle eine Zero-Day-Schwachstelle in JFrog Artifactory ausnutzten. Mehrere kritische CVEs, darunter eine im KEV-Katalog gelistete VeloCloud Orchestrator-Schwachstelle, erfordern umgehende Aufmerksamkeit.

3. Aug. 20265 CVEs
behoerdenfinanzenenergie
Wochenlage KW30: Aktive Exploits in Check Point, SonicWall und WordPress dominieren
KritischWochenlage

Wochenlage KW30: Aktive Exploits in Check Point, SonicWall und WordPress dominieren

Die KW30 war geprägt von einer hohen Dichte an aktiv ausgenutzten Schwachstellen in kritischen Infrastrukturkomponenten. Zero-Days in Check Point SmartConsole (CVE-2026-16232) und SonicWall SMA 1000 (CVE-2026-15409, CVE-2026-15410) erforderten sofortiges Handeln. Zudem wurden WordPress-Installationen massiv durch die "wp2shell"-Schwachstellen (CVE-2026-63030, CVE-2026-60137) kompromittiert. Diese Entwicklungen unterstreichen die Notwendigkeit schneller Patch-Zyklen und robuster Monitoring-Strategien, insbesondere für exponierte Systeme.

26. Juli 20266 CVEs
finanzenbehoerdenenergie
Wochenlage KW29: Multiple Zero-Days und MFA-Umgehungen dominieren das Lagebild
KritischWochenlage

Wochenlage KW29: Multiple Zero-Days und MFA-Umgehungen dominieren das Lagebild

Die KW29 war geprägt von einer hohen Anzahl kritischer Schwachstellen, darunter mehrere aktiv ausgenutzte Zero-Days in Microsoft SharePoint, SonicWall SMA 1000 und Fortinet FortiSandbox. Microsoft verzeichnete einen Rekord-Patch-Day mit 622 behobenen Lücken. Parallel dazu nehmen ausgeklügelte Phishing-Kampagnen gegen Microsoft 365-Konten zu, die Multi-Faktor-Authentifizierung (MFA) umgehen können. CISOs und SOC-Teams stehen vor der dringenden Aufgabe, Patches zu priorisieren und ihre Erkennungsmechanismen für Phishing-Angriffe zu schärfen.

19. Juli 202610 CVEs
behoerdenfinanzenenergie
Wochenlage KW28: Kritische Lücken in Adobe ColdFusion und Microsoft Defender, KI-Risiken in der Supply Chain
HochWochenlage

Wochenlage KW28: Kritische Lücken in Adobe ColdFusion und Microsoft Defender, KI-Risiken in der Supply Chain

Die KW28 war geprägt von der aktiven Ausnutzung kritischer Schwachstellen: Adobe ColdFusion (CVE-2026-48282) und Microsoft Defender (CVE-2026-50656) erforderten umgehende Aufmerksamkeit. Die CISA erweiterte ihren KEV-Katalog um vier neue, aktiv ausgenutzte Lücken. Parallel dazu rücken neue KI-getriebene Bedrohungen in der Software-Lieferkette, wie „Phantom Squatting“, verstärkt in den Fokus. Für Security-Teams bedeutet dies eine hohe Priorität auf Patch-Management und die Erweiterung von Supply-Chain-Sicherheitsstrategien um KI-spezifische Risiken.

12. Juli 20265 CVEs
behoerdenfinanzenenergie
Wochenlage KW27: KI-bezogene Exploits und Zero-Days dominieren das Lagebild
HochWochenlage

Wochenlage KW27: KI-bezogene Exploits und Zero-Days dominieren das Lagebild

Die KW27 war geprägt von einer alarmierenden Zunahme von Exploits, die auf KI-Anwendungen und -Infrastrukturen abzielen. Insbesondere die Ausnutzung von RCE-Schwachstellen in Langflow und Marimo sowie die Entdeckung des neuen Infostealers 'Djinn', der auf Cloud- und KI-Zugangsdaten abzielt, erfordern erhöhte Wachsamkeit. Hinzu kommt ein Zero-Day-Exploit in Microsoft Defender, der für Ransomware-Angriffe genutzt wurde. Diese Entwicklungen unterstreichen die Notwendigkeit einer proaktiven Verteidigung und schneller Patch-Implementierung, insbesondere im Kontext von KI-Systemen.

6. Juli 20267 CVEs
finanzenbehoerdenenergie
KEV-Alarm: Ivanti Sentry (CVSS 10.0) und AI-Gateway LiteLLM ohne Authentifizierung ausgenutzt
KritischCVE Watch

KEV-Alarm: Ivanti Sentry (CVSS 10.0) und AI-Gateway LiteLLM ohne Authentifizierung ausgenutzt

CISA hat mehrere kritische, aktiv ausgenutzte Schwachstellen in den KEV-Katalog aufgenommen. Herausragend: eine OS-Command-Injection in Ivanti Sentry (CVE-2026-10520, CVSS 10.0, EPSS 99 %) mit unauthentifiziertem Root-RCE sowie eine RCE-Kette im AI-Gateway LiteLLM (CVE-2026-42271). Zusätzlich betroffen: SolarWinds Serv-U und Check-Point-VPN.

1. Juli 20263 CVEs
KEV-Update: Langflow-RCE aktiv ausgenutzt — CISA nimmt AI-Tooling- und Enterprise-Lücken auf
KritischCVE Watch

KEV-Update: Langflow-RCE aktiv ausgenutzt — CISA nimmt AI-Tooling- und Enterprise-Lücken auf

CISA hat mehrere aktiv ausgenutzte Schwachstellen in den KEV-Katalog aufgenommen. Im Zentrum: eine kritische Code-Injection in Langflow (CVE-2026-33017, CVSS 9.8, EPSS 98 %), die aktuell zum Ausrollen von Monero-Minern auf exponierten AI-Endpoints missbraucht wird. Ergänzend betroffen: Cisco Secure Firewall FMC, Apple und Aqua Trivy.

1. Juli 20264 CVEs
finanzen
Oracle E-Business Suite CVE-2026-46817 (CVSS 9.8) aktiv ausgenutzt — kritische Lücke in Finanzapplikation
KritischCVE Watch

Oracle E-Business Suite CVE-2026-46817 (CVSS 9.8) aktiv ausgenutzt — kritische Lücke in Finanzapplikation

Eine kritische Schwachstelle in Oracle E-Business Suite (CVE-2026-46817, CVSS 9.8) wird laut Threat-Intelligence-Anbieter Defused aktiv in Angriffen ausgenutzt. Betroffen ist die als Finanzapplikation eingesetzte EBS-Plattform — ein attraktives Ziel für finanziell motivierte Angreifer.

30. Juni 2026CVE-2026-46817
finanzen
Amazon Q VS-Code-Extension: Schwachstelle ermöglichte Cloud-Credential-Diebstahl über bösartige Repos
HochBranchenlage

Amazon Q VS-Code-Extension: Schwachstelle ermöglichte Cloud-Credential-Diebstahl über bösartige Repos

Eine Schwachstelle in der Amazon-Q-Erweiterung für VS Code erlaubte Angreifern, über ein präpariertes Repository beliebigen Code auszuführen und Cloud-Zugangsdaten zu stehlen. AWS hat die Lücke gepatcht und ein Advisory veröffentlicht. Der Fall verdeutlicht das wachsende Risiko durch KI-Coding-Assistenten und MCP-Integrationen.

30. Juni 2026
„Gaslight“: macOS-Infostealer nutzt Prompt-Injection, um KI-gestützte Malware-Analyse zu stören
MittelAI Security

„Gaslight“: macOS-Infostealer nutzt Prompt-Injection, um KI-gestützte Malware-Analyse zu stören

Eine neu entdeckte, in Rust geschriebene macOS-Malware namens „Gaslight“ ist zugleich Infostealer und Anti-Analyse-Werkzeug: Sie bettet Prompt-Injection-Strings und gefälschte Fehler-/Debug-Daten in die ausführbare Datei ein, um KI-gestützte Analyse-Tools in die Irre zu führen. Ein frühes Beispiel für Malware, die gezielt gegen KI-Analysten arbeitet.

30. Juni 2026
Neue „Mistic“-Backdoor mit Ransomware-Access-Broker KongTuke verknüpft — ClickFix- und ModeloRAT-Kampagnen
HochBranchenlage

Neue „Mistic“-Backdoor mit Ransomware-Access-Broker KongTuke verknüpft — ClickFix- und ModeloRAT-Kampagnen

Eine neue, getarnte Backdoor namens „Mistic“ wird in finanziell motivierten Angriffen gegen Organisationen aus Versicherung, Bildung, IT und professionellen Dienstleistungen eingesetzt. Forscher verknüpfen sie mit dem Ransomware-Access-Broker KongTuke sowie mit ClickFix- und ModeloRAT-Kampagnen.

30. Juni 2026
finanzenversicherungen
„StrikeShark“: Neue SharkLoader-Malware liefert Cobalt Strike in globaler Kampagne
HochBranchenlage

„StrikeShark“: Neue SharkLoader-Malware liefert Cobalt Strike in globaler Kampagne

Forscher haben eine bislang undokumentierte Malware namens SharkLoader entdeckt, die als Loader Cobalt Strike Beacon auf kompromittierten Systemen ausbringt. Die von Kaspersky als „StrikeShark“ bezeichnete Kampagne agiert global und stellt eine klassische Vorstufe zu weiterführenden Angriffen dar.

30. Juni 2026
Schwachstellen in indischen Regierungssystemen legten private Daten offen — kritische Lücke ermöglichte Portal-Übernahme
MittelBranchenlage

Schwachstellen in indischen Regierungssystemen legten private Daten offen — kritische Lücke ermöglichte Portal-Übernahme

Ein Sicherheitsforscher entdeckte zahlreiche Schwachstellen in indischen Regierungssystemen, die private Daten offenlegten. Eine als kritisch eingestufte Lücke hätte es Beliebigen erlaubt, ein nationales Regierungsportal zu übernehmen — ein Beleg für die Risiken exponierter, schlecht abgesicherter Behördenanwendungen.

30. Juni 2026
behoerden
Miasma-Malware setzt npm-Supply-Chain-Welle fort — npm-Pakete und GitHub Actions im Visier
HochBranchenlage

Miasma-Malware setzt npm-Supply-Chain-Welle fort — npm-Pakete und GitHub Actions im Visier

Forscher melden eine weitere Entwicklungsstufe der Supply-Chain-Angriffe rund um die Malware-Familie Mini Shai-Hulud / Miasma / Hades: Eine neue Welle kompromittierte npm-Pakete und nimmt GitHub Actions ins Visier. Der Vorfall reiht sich in eine anhaltende Serie von Angriffen auf die Software-Lieferkette ein.

29. Juni 2026
Gravity SMTP (WordPress) CVE-2026-4020: Unauthentifizierte Info-Disclosure aktiv ausgenutzt
HochCVE Watch

Gravity SMTP (WordPress) CVE-2026-4020: Unauthentifizierte Info-Disclosure aktiv ausgenutzt

Angreifer nutzen aktiv eine kürzlich gepatchte Schwachstelle (CVE-2026-4020) im WordPress-Plugin Gravity SMTP aus, das auf rund 100.000 Sites installiert ist. Die unauthentifizierte Information-Disclosure-Lücke gibt API-Schlüssel, Secrets, Tokens und Serverinformationen preis — wertvolles Material für Folgeangriffe.

29. Juni 2026CVE-2026-4020
Klue-OAuth-Breach weitet sich aus: „Icarus“ stiehlt Salesforce-Daten über gestohlene OAuth-Tokens
HochBranchenlage

Klue-OAuth-Breach weitet sich aus: „Icarus“ stiehlt Salesforce-Daten über gestohlene OAuth-Tokens

Nach dem Einbruch beim Anbieter Klue wächst die Opferliste: Angreifer der Gruppe „Icarus“ nutzten gestohlene OAuth-Tokens, um über die legitime Klue-Integration Salesforce-CRM-Daten mehrerer Organisationen zu entwenden. Die Kampagne ist eine laufende Erpressungsaktion und ein Lehrstück über das Risiko von Drittanbieter-OAuth-Verbindungen.

29. Juni 2026
FortiBleed: Zugangsdaten von rund 86.000 FortiGate-Geräten geleakt — CISA warnt Fortinet-Kunden
HochBranchenlage

FortiBleed: Zugangsdaten von rund 86.000 FortiGate-Geräten geleakt — CISA warnt Fortinet-Kunden

Ein als „FortiBleed“ bezeichneter Leak hat Firewall- und VPN-Zugangsdaten von zehntausenden internetexponierten Fortinet-Geräten offengelegt — Berichte nennen 73.000 bis rund 86.000 betroffene Geräte, etwa die Hälfte der erreichbaren Fortinet-Firewalls/VPNs. CISA fordert Fortinet-Kunden auf, ihre Geräte angesichts laufender bösartiger Aktivität abzusichern.

29. Juni 2026
Microsoft Defender Zero-Day „RoguePlanet“ (CVE-2026-50656): öffentlicher PoC, Patch erst in Arbeit
HochCVE Watch

Microsoft Defender Zero-Day „RoguePlanet“ (CVE-2026-50656): öffentlicher PoC, Patch erst in Arbeit

Microsoft bestätigt einen Defender-Zero-Day mit dem Codenamen „RoguePlanet“ (CVE-2026-50656). Öffentlicher PoC-Code nutzt eine Race Condition in Microsoft Defender aus, um eine Eingabeaufforderung mit SYSTEM-Rechten zu erzeugen. Ein Patch befindet sich noch in der Entwicklung — bis dahin besteht ein Risiko zur lokalen Rechteausweitung.

29. Juni 2026CVE-2026-50656
Kritische Patches Mitte Juni 2026: Splunk, Atlassian, F5 NGINX sowie Chrome und Firefox
HochBranchenlage

Kritische Patches Mitte Juni 2026: Splunk, Atlassian, F5 NGINX sowie Chrome und Firefox

Mehrere Hersteller haben Mitte Juni 2026 kritische Schwachstellen geschlossen: Splunk patchte eine OS-Command-Injection im AI Toolkit, Atlassian behob Dutzende Fehler in Drittanbieter-Abhängigkeiten, F5 schloss kritische NGINX-Lücken (unauthentifizierter Neustart bis möglicher RCE), und Chrome wie Firefox beseitigten Memory-Safety-Bugs mit RCE-Potenzial.

29. Juni 2026
DragonForce missbraucht Microsoft-Teams-Relays als C2 — Go-Backdoor „Backdoor.Turn“ tarnt Traffic
HochBranchenlage

DragonForce missbraucht Microsoft-Teams-Relays als C2 — Go-Backdoor „Backdoor.Turn“ tarnt Traffic

Akteure der DragonForce-Ransomware verstecken ihren Command-and-Control-Verkehr in der Microsoft-Teams-Relay-Infrastruktur. Eine neue, in Go geschriebene Backdoor namens „Backdoor.Turn“ tunnelt C2-Kommunikation über legitime Teams-Server und erschwert so die netzbasierte Erkennung.

29. Juni 2026
China-nahe Spionagegruppe UNC6508 stahl über ein Jahr Forschungs- und Verteidigungs-E-Mails via Google Workspace
HochBranchenlage

China-nahe Spionagegruppe UNC6508 stahl über ein Jahr Forschungs- und Verteidigungs-E-Mails via Google Workspace

Eine China-verknüpfte Spionagegruppe (von Google als UNC6508 verfolgt) hielt sich laut Bericht über ein Jahr in nordamerikanischen Medizin-, Forschungs- und Militärnetzen auf und stahl sensible Forschungs- und Verteidigungs-E-Mails. Der Zugang gelang u. a. über den Missbrauch von Google-Workspace-Regeln sowie exponierte REDCap-Server, auf denen die Malware InfiniteRed ausgebracht wurde.

29. Juni 2026
healthcare
Wochenlage KW 26/2026: KEV-Welle bei Cisco, Splunk und Lantronix — Supply-Chain-Angriffe häufen sich
HochWochenlage

Wochenlage KW 26/2026: KEV-Welle bei Cisco, Splunk und Lantronix — Supply-Chain-Angriffe häufen sich

Die Kalenderwoche 26 war geprägt von einer Häufung aktiv ausgenutzter Schwachstellen: CISA ergänzte den KEV-Katalog gleich mehrfach (Splunk, Cisco Unified CM, Cisco SD-WAN, Lantronix-OT, PTC Windchill). Parallel zog die Software-Lieferkette Angriffe an — von nordkoreanischen npm-Paketen bis zu manipulierten WordPress-Release-Kanälen. Positiv: die Operation Endgame zerschlug Amadey- und StealC-Infrastruktur.

29. Juni 20265 CVEs
Operation Endgame: Amadey- und StealC-Infrastruktur zerschlagen, 27 Mio. gestohlene Zugangsdaten gesichert
MittelBranchenlage

Operation Endgame: Amadey- und StealC-Infrastruktur zerschlagen, 27 Mio. gestohlene Zugangsdaten gesichert

Eine koordinierte Strafverfolgungsaktion (Operation Endgame) mit Microsoft, Europol und Sicherheitsfirmen wie Bitdefender, Bitsight und ESET hat die geteilte Infrastruktur der Malware Amadey und StealC zerschlagen. Hunderte C&C-Server wurden gestört und rund 27 Millionen gestohlene Zugangsdaten gesichert. Für betroffene Organisationen heißt das: Exposition prüfen und Passwörter zurücksetzen.

28. Juni 2026
Lantronix EDS5000 (CVE-2025-67038) aktiv ausgenutzt — OT-Schwachstelle jetzt im CISA-KEV
HochCVE Watch

Lantronix EDS5000 (CVE-2025-67038) aktiv ausgenutzt — OT-Schwachstelle jetzt im CISA-KEV

CISA hat vier Schwachstellen in den KEV-Katalog aufgenommen, darunter CVE-2025-67038 im Lantronix-EDS5000-Serial-to-IP-Converter (CVSS 9.8). Eine Command-Injection im HTTP-RPC-Modul wird laut Bericht aktiv ausgenutzt — nach einer vorausgegangenen OT-Bedrohungswarnung. Die Lücke stammt aus dem im April offengelegten BRIDGE:BREAK-Forschungsprojekt.

28. Juni 2026CVE-2025-67038
ShapedPlugin: WordPress-Pro-Plugins über Release-Kanäle mit Backdoor versehen — Welle von Supply-Chain-Angriffen
HochBranchenlage

ShapedPlugin: WordPress-Pro-Plugins über Release-Kanäle mit Backdoor versehen — Welle von Supply-Chain-Angriffen

Mehrere WordPress-Pro-Plugins von ShapedPlugin wurden in einem Supply-Chain-Angriff kompromittiert: Angreifer manipulierten die offiziellen Release-Kanäle und schleusten Backdoor-Code ein. Der Vorfall reiht sich in eine breitere Welle ein — von der Klue-Salesforce-Kompromittierung bis zu 1.500 manipulierten AUR-Paketen bei Arch Linux.

28. Juni 2026
Nordkoreanische Akteure hinter Mastra-NPM-Supply-Chain-Angriff — Entwicklertools als Malware-Kanal
HochBranchenlage

Nordkoreanische Akteure hinter Mastra-NPM-Supply-Chain-Angriff — Entwicklertools als Malware-Kanal

Microsoft führt einen Supply-Chain-Angriff auf das Mastra-AI-Ökosystem auf die nordkoreanische Gruppe Sapphire Sleet (BlueNoroff) zurück: Eine bösartige Abhängigkeit in über 140 npm-Paketen lädt eine Payload nach, die Kryptowährungs-Erweiterungen ins Visier nimmt. Der Vorfall reiht sich in eine Welle nordkoreanischer Kampagnen ein, die gezielt Entwicklerwerkzeuge missbrauchen.

28. Juni 2026
finanzen
Cisco Catalyst SD-WAN (CVE-2026-20245): Zero-Day mit Root-Zugriff über Monate vor dem Patch ausgenutzt
HochCVE Watch

Cisco Catalyst SD-WAN (CVE-2026-20245): Zero-Day mit Root-Zugriff über Monate vor dem Patch ausgenutzt

Eine hochkritische Schwachstelle in Cisco Catalyst SD-WAN Manager (CVE-2026-20245, CVSS 7.8) wurde laut Mandiant mindestens zwei Monate vor ihrer Offenlegung als Zero-Day ausgenutzt — der 7. ausgenutzte Cisco-SD-WAN-Fehler in 2026. Angreifer erlangten Root-Rechte und legten betrügerische Root-Konten an. CISA hat die Lücke in den KEV-Katalog aufgenommen.

28. Juni 2026CVE-2026-20245
Cisco Unified CM (CVE-2026-20230) aktiv ausgenutzt — PTC Windchill (CVE-2026-12569) ebenfalls im CISA-KEV
HochCVE Watch

Cisco Unified CM (CVE-2026-20230) aktiv ausgenutzt — PTC Windchill (CVE-2026-12569) ebenfalls im CISA-KEV

CISA hat zwei aktiv ausgenutzte Schwachstellen in den KEV-Katalog aufgenommen: CVE-2026-20230 in Cisco Unified Communications Manager (SSRF, CVSS 8.6, EPSS 42%) ermöglicht unauthentifiziertes Schreiben von Dateien bis hin zu Root; CVE-2026-12569 in PTC Windchill/FlexPLM wird erstmals in freier Wildbahn ausgenutzt. Für CVE-2026-20230 war bereits PoC-Code öffentlich, bevor die Angriffe begannen.

28. Juni 20262 CVEs
Splunk Enterprise CVE-2026-20253: Unauthentifizierte RCE aktiv ausgenutzt, jetzt im CISA-KEV
KritischCVE Watch

Splunk Enterprise CVE-2026-20253: Unauthentifizierte RCE aktiv ausgenutzt, jetzt im CISA-KEV

Eine kritische Schwachstelle in Splunk Enterprise (CVE-2026-20253, CVSS 9.8, EPSS 88%) erlaubt unauthentifizierten Angreifern das Erstellen oder Abschneiden beliebiger Dateien und in der Folge Remote Code Execution. CISA hat die Lücke in den KEV-Katalog aufgenommen und Bundesbehörden nur drei Tage zum Patchen gegeben; eine Ausnutzung erfolgte bereits wenige Tage nach Offenlegung.

28. Juni 2026CVE-2026-20253
Technologie-Radar: Welle autonomer KI-Security-Agenten auf GitHub
MittelTechnologie-Radar

Technologie-Radar: Welle autonomer KI-Security-Agenten auf GitHub

Auf GitHub trendet eine ganze Generation autonomer Security-Agenten - von KI-gestützten Pentest-Assistenten über SOC-Automatisierung bis zu selbst-gehosteten Recon-Agenten mit lokalem LLM. Ein Überblick, was das für Offense und Defense bedeutet.

24. Juni 2026