SecBoard
Insights

SecBoard Insights

Aus Security-News, CVEs, Exploit-Signalen und Community-Indikatoren werden priorisierte Lageartikel für Security-Teams.

CISA warnt: Kritische Progress LoadMaster RCE-Schwachstelle (CVE-2026-8037) wird aktiv ausgenutzt
KritischCVE Watch

CISA warnt: Kritische Progress LoadMaster RCE-Schwachstelle (CVE-2026-8037) wird aktiv ausgenutzt

Die CISA hat CVE-2026-8037, eine kritische Pre-Auth RCE-Schwachstelle in Progress Kemp LoadMaster, in ihren Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Diese Lücke ermöglicht es unauthentifizierten Angreifern, Root-Befehle über die API auszuführen und stellt ein erhebliches Risiko für die Verfügbarkeit und Integrität von Systemen dar. Unternehmen, die LoadMaster-Produkte einsetzen, müssen umgehend handeln, um ihre Systeme zu patchen und potenzielle Kompromittierungen zu identifizieren.

9. Aug. 2026CVE-2026-8037
Kritische 'wp2shell' WordPress-Schwachstellen: Aktive Ausnutzung zur Webshell-Installation
KritischCVE Watch

Kritische 'wp2shell' WordPress-Schwachstellen: Aktive Ausnutzung zur Webshell-Installation

Zwei kritische Schwachstellen im WordPress Core, bekannt als 'wp2shell' (CVE-2026-63030 und CVE-2026-60137), werden aktiv ausgenutzt. Diese Lücken ermöglichen unauthentifizierte Remote Code Execution (RCE) und die Installation von Webshells sowie bösartigen Plugins auf betroffenen Servern. Die Kombination aus einer REST API Route Confusion und einer SQL Injection birgt ein hohes Risiko für Millionen von WordPress-Installationen. CISOs, SOC-Teams und IT-Security-Verantwortliche sollten umgehend Patches einspielen und ihre Systeme auf Kompromittierung prüfen.

9. Aug. 20262 CVEs
behoerden
CISA warnt: Kritische RCE-Lücken in SharePoint und FortiSandbox aktiv ausgenutzt
KritischCVE Watch

CISA warnt: Kritische RCE-Lücken in SharePoint und FortiSandbox aktiv ausgenutzt

Die CISA hat drei kritische Schwachstellen, darunter eine Zero-Day RCE in Microsoft SharePoint Server (CVE-2026-58644) und drei Fortinet FortiSandbox-Lücken (CVE-2026-25089, CVE-2026-39808, CVE-2026-39813), in ihren Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Diese Lücken werden aktiv von Angreifern ausgenutzt und stellen ein erhebliches Risiko für Organisationen dar. Insbesondere die SharePoint-Lücke ermöglicht die Remote-Code-Ausführung ohne Authentifizierung. Umfassende Patches und Monitoring sind dringend erforderlich.

9. Aug. 20264 CVEs
KEV-Alarm: Ivanti Sentry (CVSS 10.0) und AI-Gateway LiteLLM ohne Authentifizierung ausgenutzt
KritischCVE Watch

KEV-Alarm: Ivanti Sentry (CVSS 10.0) und AI-Gateway LiteLLM ohne Authentifizierung ausgenutzt

CISA hat mehrere kritische, aktiv ausgenutzte Schwachstellen in den KEV-Katalog aufgenommen. Herausragend: eine OS-Command-Injection in Ivanti Sentry (CVE-2026-10520, CVSS 10.0, EPSS 99 %) mit unauthentifiziertem Root-RCE sowie eine RCE-Kette im AI-Gateway LiteLLM (CVE-2026-42271). Zusätzlich betroffen: SolarWinds Serv-U und Check-Point-VPN.

1. Juli 20263 CVEs
KEV-Update: Langflow-RCE aktiv ausgenutzt — CISA nimmt AI-Tooling- und Enterprise-Lücken auf
KritischCVE Watch

KEV-Update: Langflow-RCE aktiv ausgenutzt — CISA nimmt AI-Tooling- und Enterprise-Lücken auf

CISA hat mehrere aktiv ausgenutzte Schwachstellen in den KEV-Katalog aufgenommen. Im Zentrum: eine kritische Code-Injection in Langflow (CVE-2026-33017, CVSS 9.8, EPSS 98 %), die aktuell zum Ausrollen von Monero-Minern auf exponierten AI-Endpoints missbraucht wird. Ergänzend betroffen: Cisco Secure Firewall FMC, Apple und Aqua Trivy.

1. Juli 20264 CVEs
finanzen
Oracle E-Business Suite CVE-2026-46817 (CVSS 9.8) aktiv ausgenutzt — kritische Lücke in Finanzapplikation
KritischCVE Watch

Oracle E-Business Suite CVE-2026-46817 (CVSS 9.8) aktiv ausgenutzt — kritische Lücke in Finanzapplikation

Eine kritische Schwachstelle in Oracle E-Business Suite (CVE-2026-46817, CVSS 9.8) wird laut Threat-Intelligence-Anbieter Defused aktiv in Angriffen ausgenutzt. Betroffen ist die als Finanzapplikation eingesetzte EBS-Plattform — ein attraktives Ziel für finanziell motivierte Angreifer.

30. Juni 2026CVE-2026-46817
finanzen
Gravity SMTP (WordPress) CVE-2026-4020: Unauthentifizierte Info-Disclosure aktiv ausgenutzt
HochCVE Watch

Gravity SMTP (WordPress) CVE-2026-4020: Unauthentifizierte Info-Disclosure aktiv ausgenutzt

Angreifer nutzen aktiv eine kürzlich gepatchte Schwachstelle (CVE-2026-4020) im WordPress-Plugin Gravity SMTP aus, das auf rund 100.000 Sites installiert ist. Die unauthentifizierte Information-Disclosure-Lücke gibt API-Schlüssel, Secrets, Tokens und Serverinformationen preis — wertvolles Material für Folgeangriffe.

29. Juni 2026CVE-2026-4020
Microsoft Defender Zero-Day „RoguePlanet“ (CVE-2026-50656): öffentlicher PoC, Patch erst in Arbeit
HochCVE Watch

Microsoft Defender Zero-Day „RoguePlanet“ (CVE-2026-50656): öffentlicher PoC, Patch erst in Arbeit

Microsoft bestätigt einen Defender-Zero-Day mit dem Codenamen „RoguePlanet“ (CVE-2026-50656). Öffentlicher PoC-Code nutzt eine Race Condition in Microsoft Defender aus, um eine Eingabeaufforderung mit SYSTEM-Rechten zu erzeugen. Ein Patch befindet sich noch in der Entwicklung — bis dahin besteht ein Risiko zur lokalen Rechteausweitung.

29. Juni 2026CVE-2026-50656
Lantronix EDS5000 (CVE-2025-67038) aktiv ausgenutzt — OT-Schwachstelle jetzt im CISA-KEV
HochCVE Watch

Lantronix EDS5000 (CVE-2025-67038) aktiv ausgenutzt — OT-Schwachstelle jetzt im CISA-KEV

CISA hat vier Schwachstellen in den KEV-Katalog aufgenommen, darunter CVE-2025-67038 im Lantronix-EDS5000-Serial-to-IP-Converter (CVSS 9.8). Eine Command-Injection im HTTP-RPC-Modul wird laut Bericht aktiv ausgenutzt — nach einer vorausgegangenen OT-Bedrohungswarnung. Die Lücke stammt aus dem im April offengelegten BRIDGE:BREAK-Forschungsprojekt.

28. Juni 2026CVE-2025-67038
Cisco Catalyst SD-WAN (CVE-2026-20245): Zero-Day mit Root-Zugriff über Monate vor dem Patch ausgenutzt
HochCVE Watch

Cisco Catalyst SD-WAN (CVE-2026-20245): Zero-Day mit Root-Zugriff über Monate vor dem Patch ausgenutzt

Eine hochkritische Schwachstelle in Cisco Catalyst SD-WAN Manager (CVE-2026-20245, CVSS 7.8) wurde laut Mandiant mindestens zwei Monate vor ihrer Offenlegung als Zero-Day ausgenutzt — der 7. ausgenutzte Cisco-SD-WAN-Fehler in 2026. Angreifer erlangten Root-Rechte und legten betrügerische Root-Konten an. CISA hat die Lücke in den KEV-Katalog aufgenommen.

28. Juni 2026CVE-2026-20245
Cisco Unified CM (CVE-2026-20230) aktiv ausgenutzt — PTC Windchill (CVE-2026-12569) ebenfalls im CISA-KEV
HochCVE Watch

Cisco Unified CM (CVE-2026-20230) aktiv ausgenutzt — PTC Windchill (CVE-2026-12569) ebenfalls im CISA-KEV

CISA hat zwei aktiv ausgenutzte Schwachstellen in den KEV-Katalog aufgenommen: CVE-2026-20230 in Cisco Unified Communications Manager (SSRF, CVSS 8.6, EPSS 42%) ermöglicht unauthentifiziertes Schreiben von Dateien bis hin zu Root; CVE-2026-12569 in PTC Windchill/FlexPLM wird erstmals in freier Wildbahn ausgenutzt. Für CVE-2026-20230 war bereits PoC-Code öffentlich, bevor die Angriffe begannen.

28. Juni 20262 CVEs
Splunk Enterprise CVE-2026-20253: Unauthentifizierte RCE aktiv ausgenutzt, jetzt im CISA-KEV
KritischCVE Watch

Splunk Enterprise CVE-2026-20253: Unauthentifizierte RCE aktiv ausgenutzt, jetzt im CISA-KEV

Eine kritische Schwachstelle in Splunk Enterprise (CVE-2026-20253, CVSS 9.8, EPSS 88%) erlaubt unauthentifizierten Angreifern das Erstellen oder Abschneiden beliebiger Dateien und in der Folge Remote Code Execution. CISA hat die Lücke in den KEV-Katalog aufgenommen und Bundesbehörden nur drei Tage zum Patchen gegeben; eine Ausnutzung erfolgte bereits wenige Tage nach Offenlegung.

28. Juni 2026CVE-2026-20253
CVE-2026-0257: Aktiv ausgenutzter Auth-Bypass in Palo Alto GlobalProtect (PAN-OS)
KritischCVE Watch

CVE-2026-0257: Aktiv ausgenutzter Auth-Bypass in Palo Alto GlobalProtect (PAN-OS)

Palo Alto Networks bestätigt die aktive Ausnutzung einer Authentifizierungs-Umgehung im GlobalProtect-Portal und -Gateway von PAN-OS. Ein nicht authentifizierter Angreifer kann eine unautorisierte VPN-Verbindung aufbauen. CISA führt die Lücke im KEV-Katalog - Edge-Systeme sofort prüfen.

24. Juni 2026CVE-2026-0257
CVE-2026-35273: Oracle-PeopleSoft-Zero-Day von ShinyHunters ausgenutzt
KritischCVE Watch

CVE-2026-35273: Oracle-PeopleSoft-Zero-Day von ShinyHunters ausgenutzt

Die Erpressergruppe ShinyHunters nutzt eine fehlende Authentifizierung in Oracle PeopleSoft Enterprise PeopleTools (CVSS 9.8) für unauthentifizierte Remote-Code-Execution und Datendiebstahl. Besonders Universitäten und Großunternehmen sind betroffen. Oracle hat mitigiert, CISA listet die CVE im KEV-Katalog.

24. Juni 2026CVE-2026-35273
finanzen
CVE-2026-9082: Kritische SQL-Injection in Drupal Core - Massenangriffe laufen
HochCVE Watch

CVE-2026-9082: Kritische SQL-Injection in Drupal Core - Massenangriffe laufen

Eine unauthentifizierte SQL-Injection in Drupal Core wird kurz nach Disclosure aktiv gegen tausende Websites ausgenutzt und kann bis zu Privilege Escalation und RCE führen. CISA hat US-Behörden zur Sofort-Patchung verpflichtet (KEV).

24. Juni 2026CVE-2026-9082
behoerden
CVE-2026-42897: Exchange-Server-Zero-Day (XSS) ermöglicht OWA-Übernahme
HochCVE Watch

CVE-2026-42897: Exchange-Server-Zero-Day (XSS) ermöglicht OWA-Übernahme

Microsoft warnt vor aktiver Ausnutzung einer Cross-Site-Scripting-Lücke in Exchange Server, mit der Angreifer Outlook-Web-Access-Postfächer kompromittieren können. Microsoft hat Mitigationen und inzwischen einen Patch bereitgestellt (KEV).

24. Juni 2026CVE-2026-42897