SecBoard

Red Team

CVEs, Exploits, Offensive-Tools & Vulnerability-Writeups für Pentester und Red-Teamer · 28 kuratierte Signale

Was sollte mein Red Team in Assessments, Purple-Team-Übungen oder Kundengesprächen berücksichtigen?

Exploitable CVEs

Aktiv ausgenutzt (KEV) oder hohe Ausnutzungswahrscheinlichkeit (EPSS ≥ 30 %)

85Risk
Aktiv ausgenutztEPSS 100.0%CVSS 10
85Risk
Aktiv ausgenutztEPSS 99.9%CVSS 10
85Risk
Aktiv ausgenutztEPSS 99.8%CVSS 10
85Risk
Aktiv ausgenutztEPSS 99.8%CVSS 10
85Risk
Aktiv ausgenutztEPSS 99.8%CVSS 10
85Risk
Aktiv ausgenutztEPSS 99.8%CVSS 10

Neue PoCs & Exploit-Reife

(6)

CISA Adds Two Known Exploited Vulnerabilities to Catalog

CISA hat zwei aktiv ausgenutzte Schwachstellen (CVE-2026-65660 in Microsoft SharePoint und CVE-2026-67279 in Mikrotik RouterOS) in ihren KEV-Katalog aufgenommen. Dies betrifft insbesondere US-Bundesbehörden, aber auch alle anderen Organisationen sind gefährdet. Es wird dringend empfohlen, diese Schwachstellen umgehend zu patchen, um Cyberangriffe zu verhindern.

Patch prüfenExtern scannenKundenrelevant
Original lesen

CISA Adds One Known Exploited Vulnerability to Catalog

Die CISA hat eine kritische Remote File Inclusion Schwachstelle (CVE-2026-87902) in WordPress Core in ihren Katalog der aktiv ausgenutzten Schwachstellen (KEV) aufgenommen. Diese Lücke stellt ein erhebliches Risiko dar und wird bereits von Cyberkriminellen ausgenutzt. Bundesbehörden sind gemäß BOD 26-04 verpflichtet, diese und ähnliche Schwachstellen umgehend zu beheben; allen anderen Organisationen wird dringend empfohlen, dies ebenfalls zu tun. Es ist entscheidend, Systeme schnellstmöglich zu patchen und auf mögliche Kompromittierungen vor der Behebung zu prüfen.

Patch prüfenKundenrelevant
Original lesen

Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation

Aktuell werden zwei unbestätigte Zero-Day-Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway aktiv ausgenutzt, die Remote Code Execution ermöglichen. Betroffen sind Unternehmen, die diese Appliances am Netzwerkrand für VPN, Lastverteilung und Authentifizierung nutzen. Da noch kein Patch verfügbar ist, wird Administratoren dringend geraten, die betroffenen Systeme offline zu nehmen oder zu isolieren und von einer möglichen Kompromittierung auszugehen.

Patch prüfenExtern scannenDetection bauen
Original lesen

ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks

Die Erpressergruppe ShinyHunters umgeht mittels URL-Encoding-Tricks Web Application Firewalls (WAFs), um die Oracle PeopleSoft-Schwachstelle CVE-2026-35273 erneut auszunutzen. Betroffen sind Organisationen weltweit, insbesondere im Bildungs-, Technologie- und Gesundheitssektor, die auf WAFs statt auf Patches vertrauten. Unternehmen sollten dringend das neueste Sicherheitsupdate installieren und ihre WebLogic-Zugriffsprotokolle auf verdächtige Anfragen an `/PSEMHUB/` oder kodierte Varianten überprüfen.

Patch prüfenExtern scannenDetection bauen
Original lesen

CISA Adds Two Known Exploited Vulnerabilities to Catalog

CISA hat zwei aktiv ausgenutzte Schwachstellen (CVE-2026-5430 in WSO2-Produkten und CVE-2026-71362 in Adobe Commerce/Magento) in ihren KEV-Katalog aufgenommen. Dies betrifft insbesondere US-Bundesbehörden, die diese umgehend beheben müssen. Alle Organisationen werden dringend ermutigt, diese und ähnliche Schwachstellen prioritär zu patchen, um Cyberangriffe zu verhindern.

Patch prüfenExtern scannen
Original lesen

New x47.c Windows Botnet Weaponizes xAI Grok, AI API Draining

Ein neues Windows-Botnet namens x47.c wird aktiv verkauft und nutzt KI, um auf infizierten Systemen persistent zu bleiben. Es bietet DDoS-Angriffe, Datendiebstahl und die Möglichkeit, KI-API-Guthaben zu erschöpfen. Betroffen sind Unternehmen und Einzelpersonen, deren Systeme infiziert werden, wobei insbesondere KI-Dienste durch das Leeren von API-Guthaben angegriffen werden können. Nutzer sollten ihre Systeme schützen, auf verdächtige Aktivitäten achten und starke Sicherheitsmaßnahmen implementieren, um eine Infektion zu verhindern.

Extern scannenDetection bauenKundenrelevant
Original lesen

Offensive Tooling

(6)

BlueMoon Exploit Kit Chains Recent Chrome, Windows Zero-Days

Ein neues Exploit-Kit namens BlueMoon, das drei Zero-Day-Schwachstellen in Chrome und Windows ausnutzt, wurde von mehreren Spionagegruppen, darunter die chinesische APT Violet Typhoon, eingesetzt. Betroffen sind NGOs, Bergbauunternehmen, Luft- und Raumfahrtfirmen sowie Regierungs- und Finanzinstitutionen weltweit. Nutzer sollten ihre Systeme umgehend patchen, um die geschlossenen Sicherheitslücken zu beheben.

Patch prüfenDetection bauenKundenrelevant
Original lesen

The Machine With Many Faces: Post-Exploitation Identity Misuse in SPIFFE/SPIRE

Sicherheitsforscher haben eine Methode entdeckt, bei der Angreifer mit Root-Zugriff auf einem kompromittierten Kubernetes-Knoten SPIFFE/SPIRE missbrauchen können, um Workload-Identitäten zu stehlen. Dies betrifft Organisationen, die SPIFFE/SPIRE in Kubernetes- und Cloud-Umgebungen einsetzen. Unternehmen sollten ihre Knoten härten, Root-Zugriff beschränken und privilegierte Container verbieten, um sich zu schützen.

Patch prüfenKundenrelevant
Original lesen

PEEP Turns Chrome and Edge Into Post-Compromise Backdoors for Host Command Execution

Sicherheitsforscher haben PEEP entdeckt, ein komplexes Post-Exploitation-Toolkit, das sich als Browser-Erweiterung tarnt und Chrome/Edge in Backdoors verwandelt. Es ermöglicht Angreifern die Ausführung von Host-Befehlen, Datendiebstahl und Session-Hijacking, nachdem sie bereits Zugriff auf ein System erlangt haben. Nutzer sollten auf unbekannte Erweiterungen achten und Sicherheitspraktiken überprüfen, um solche Angriffe zu verhindern.

Patch prüfenDetection bauen
Original lesen

Hacker Runs Hermes AI Agent Unattended for Post-Exploitation at Thai Finance Ministry

Ein Hacker nutzte einen ungesicherten KI-Agenten (Hermes) auf einem gemieteten Server, um Post-Exploitation-Aktivitäten gegen das thailändische Finanzministerium durchzuführen. Betroffen ist die Finanzverwaltung des Landes. Es wird dringend empfohlen, KI-Systeme stets sicher zu konfigurieren und Berechtigungsabfragen für riskante Befehle zu aktivieren.

Patch prüfenExtern scannenKundenrelevant
Original lesen

Initial-Access-Techniken

(6)

Chinese Hackers Exploit Chrome-Windows Zero-Day Chain to Deploy CLEANGULP Malware

Chinesische Hacker (UTA0565) nutzten Zero-Day-Schwachstellen in Chrome und Windows über gefälschte Websites, um die CLEANGULP-Malware zu verbreiten. Betroffen sind asiatische Regierungsstellen, die mit Phishing-E-Mails getäuscht wurden. Nutzern wird dringend empfohlen, ihre Systeme zu aktualisieren und wachsam bei verdächtigen Links zu sein.

Patch prüfenDetection bauenKundenrelevant
Original lesen

Gyazo server flaw exploited to steal 23.6 million user records

Die Bild-Sharing-Plattform Gyazo erlitt einen Datenbruch, bei dem Hacker 23,6 Millionen Nutzerdatensätze und 490 Millionen Bild-Metadaten stahlen. Betroffen sind Namen, E-Mail-Adressen, Passwort-Hashes und weitere persönliche Informationen. Gyazo hat den Dienst vorübergehend eingestellt, die Schwachstelle behoben und rät allen Nutzern, wachsam zu sein.

Patch prüfenExtern scannen
Original lesen

Human Attacker Exploits Marimo RCE, Reaches SSH Bastion in Eight Seconds

Ein erfahrener Angreifer nutzte eine kritische RCE-Schwachstelle (CVE-2026-39987) in Marimo-Notebooks aus, um in nur acht Sekunden von der Kompromittierung zum SSH-Bastion-Host zu gelangen. Betroffen sind alle Marimo-Versionen, wobei der Angreifer über neun Stunden hinweg über 850 Befehle ausführte und dabei handgeschriebene Skripte verwendete. Unternehmen, die Marimo einsetzen, sollten die Schwachstelle umgehend patchen und ihre Systeme auf ähnliche Aktivitäten überprüfen.

Patch prüfenExtern scannenKundenrelevant
Original lesen

China-Linked Hackers Exploit Chrome-Windows Zero-Day Chain to Deploy GRIMWEDGE

Chinesische Hacker haben eine Spear-Phishing-Kampagne gestartet, die Zero-Day-Schwachstellen in Google Chrome und Microsoft Windows ausnutzt, um die Backdoor GRIMWEDGE zu installieren. Betroffen sind mehrere Nichtregierungsorganisationen (NGOs), die durch das Anklicken eines Links in einer Phishing-E-Mail auf eine manipulierte Webseite umgeleitet wurden. Nutzer sollten wachsam sein und keine verdächtigen Links anklicken, um sich vor solchen Angriffen zu schützen.

Patch prüfenDetection bauenKundenrelevant
Original lesen

Four Spy Groups Used the Same Chrome and Windows Exploit Kit Within a Week

Vier Spionagegruppen nutzten innerhalb einer Woche ein neues Exploit-Kit namens BlueMoon, das Schwachstellen in Google Chrome und Microsoft Windows ausnutzt. Betroffen sind Nutzer, die gezielte Phishing-E-Mails erhalten und schädliche Links anklicken. Es wird dringend empfohlen, Chrome und Windows umgehend auf die neuesten Versionen zu aktualisieren, um die bereits behobenen Sicherheitslücken zu schließen.

Patch prüfenDetection bauenKundenrelevant
Original lesen

Mathspace Data Breach Exposes Over 1 Million People

Mathspace, ein Online-Mathematikprogramm, meldete einen Datenmissbrauch, bei dem persönliche Informationen von über einer Million Personen aus Australien und Neuseeland offengelegt wurden. Hacker nutzten eine bekannte Schwachstelle in einer Metabase-Instanz, um Namen, Benutzernamen und E-Mail-Adressen zu stehlen. Betroffene sollten besonders vorsichtig bei unerwünschten Kommunikationen sein, die sich auf den Vorfall beziehen, um Phishing-Angriffe zu vermeiden.

Patch prüfen
Original lesen

AD / Cloud / SaaS Attack Paths

(6)

AI for Offensive Security: What Works, What Does Not, and How to Adopt It 

Künstliche Intelligenz (KI) wird zunehmend in der offensiven Cybersicherheit eingesetzt, um Effizienz und Entscheidungsqualität zu verbessern. Unternehmen wie SpecterOps nutzen KI für Red Teaming, Forschung und Analyse, wobei sie jedoch betonen, dass menschliches Urteilsvermögen und Validierung unerlässlich bleiben. Betroffene sollten verstehen, dass KI zwar nützliche Tools und Zeitersparnisse bieten kann, aber auch zu Fehlinterpretationen führen kann, wenn sie nicht korrekt implementiert und überwacht wird. Es wird empfohlen, KI-Systeme mit Bedacht zu integrieren und stets eine unabhängige Überprüfung der Ergebnisse sicherzustellen.

Nur Awareness
Original lesen

Introducing Ghostwriter Skills

SpecterOps hat "Ghostwriter Skills" veröffentlicht, eine neue Sammlung von Agenten-Fähigkeiten zur Automatisierung gängiger Ghostwriter-Arbeitsabläufe. Betroffen sind Ghostwriter-Nutzer, die nun Aufgaben wie die Erstellung und Überprüfung von Berichtsvorlagen, die Prüfung der Berichtsreife und das Entwerfen von Zusammenfassungen effizienter erledigen können. Anwendern wird empfohlen, diese neuen Tools zu nutzen, um manuelle Arbeit zu reduzieren und sich auf die Analyse zu konzentrieren.

Nur Awareness
Original lesen

Adobe Patches Critical Flaws in Connect, AEM Forms

Adobe hat kritische Sicherheitslücken in Connect und Experience Manager (AEM) Forms sowie weiteren Produkten behoben. Diese Schwachstellen könnten Angreifern die Ausführung von beliebigem Code oder die Eskalation von Privilegien ermöglichen. Betroffen sind Nutzer dieser Adobe-Produkte. Es wird dringend empfohlen, die bereitgestellten Patches innerhalb der nächsten 30 Tage zu installieren.

Patch prüfenExtern scannen
Original lesen

F5 Patches Critical BIG-IP APM Zero-Day Exploited for Unauthenticated RCE on OAuth Servers

Angreifer nutzen eine kritische Schwachstelle (CVE-2026-94127) in F5 BIG-IP Access Policy Manager (APM) aus, um unauthentifizierte Codeausführung zu ermöglichen. Betroffen sind Systeme, bei denen APM als OAuth-Autorisierungsserver fungiert. F5 hat Hotfixes veröffentlicht, die umgehend installiert werden sollten, um die Lücke zu schließen.

Patch prüfenExtern scannenDetection bauen
Original lesen

Critical F5 BIG-IP Vulnerability Exploited as Zero-Day

Eine kritische Zero-Day-Schwachstelle (CVE-2026-94127) in F5 BIG-IP Access Policy Manager (APM) wird aktiv ausgenutzt. Unauthentifizierte Angreifer können dadurch Remote Code Execution erreichen. Betroffen sind Organisationen, die BIG-IP APM mit spezifischen OAuth-Konfigurationen nutzen. F5 hat Hotfixes veröffentlicht und rät dringend zur sofortigen Installation.

Patch prüfenExtern scannenDetection bauen
Original lesen

F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks

F5 hat ein kritisches Zero-Day-Leck (CVE-2026-94127) in BIG-IP APM gepatcht, das bereits für Remote Code Execution-Angriffe ausgenutzt wird. Betroffen sind Instanzen, die als OAuth Authorization Server konfiguriert sind. Kunden sollten umgehend die Sicherheitsupdates installieren oder die von F5 bereitgestellten Gegenmaßnahmen anwenden und Systeme auf Kompromittierung prüfen.

Patch prüfenExtern scannen
Original lesen

Purple-Team-Szenarien

(4)

UAT-10147 Uses AI to Scale Server Attacks, Deploys SPECTRE With EDR Bypass and Linux Rootkit

Die chinesischsprachige Cybercrime-Gruppe UAT-10147 nutzt KI, um Windows- und Linux-Webserver weltweit anzugreifen. Betroffen sind Bildung, Medien, Technologie und Gaming, insbesondere in Brasilien, Bolivien, China, Kanada und Vietnam. Die Gruppe setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein. Unternehmen sollten ihre Systeme umgehend auf Schwachstellen überprüfen und Patches einspielen.

Patch prüfenKundenrelevant
Original lesen

HelloNet campaign — new malicious modules launched through the ViPNet update system

Eine neue APT-Angriffskampagne namens "HelloNet" nutzt das ViPNet-Update-System, um bösartige Module wie "HelloInjector" und "HelloProxy" zu verbreiten. Betroffen sind große russische Organisationen aus Regierung, Energie, Transport, Bildung, Logistik und Industrie. Unternehmen sollten ihre Systeme auf die genannten Indikatoren für Kompromittierung (IoCs) und TTPs überprüfen und entsprechende Erkennungsregeln implementieren, um die Bedrohung zu identifizieren und zu neutralisieren.

Detection bauen
Original lesen