Aktuelle Sicherheitslücken und Schwachstellen mit technischen Details und Handlungsempfehlungen.
CVE-2026-94127
CVSS: 9.3
Critical
Kritische RCE-Lücke in F5 BIG-IP APM (CVE-2026-94127)
In F5 BIG-IP APM ermöglicht eine kritische Schwachstelle (CVSS 9.3) unauthentifizierten Angreifern Remote Code Execution, wenn eine Access Policy mit OAuth-Profil auf einem Virtual Server konfiguriert ist. Auch Systeme im Appliance Mode sind betroffen. F5 stellt Hotfixes bereit, ein Update sollte umgehend erfolgen.
Kritische RCE-Lücke in F5 BIG-IP APM (CVE-2026-94127)
In F5 BIG-IP APM ermöglicht eine kritische Schwachstelle (CVSS 9.3) unauthentifizierten Angreifern Remote Code Execution, wenn eine Access Policy mit OAuth-Profil auf einem Virtual Server konfiguriert ist. Auch Systeme im Appliance Mode sind betroffen. F5 stellt Hotfixes bereit, ein Update sollte umgehend erfolgen.
Zusammenfassung
In F5 BIG-IP wurde mit CVE-2026-94127 eine kritische Schwachstelle mit CVSS-Score 9.3 bekannt. Wenn auf einem Virtual Server eine BIG-IP APM Access Policy in Kombination mit einem OAuth-Profil konfiguriert ist, kann speziell präparierter Datenverkehr zu Remote Code Execution (RCE) führen.
Die Lücke ist ohne Authentifizierung ausnutzbar. Auch BIG-IP-Systeme im Appliance Mode sind verwundbar. Es handelt sich um ein Data-Plane-Problem, eine Control-Plane-Exposition besteht laut Hersteller nicht. F5 stellt Sicherheitshotfixes für die unterstützten Versionen bereit.
Technische Details
CVE-ID: CVE-2026-94127
CVSS-Score: 9.3 (Critical)
Hersteller: F5
Komponente: BIG-IP APM (Access Policy Manager) mit OAuth-Profil auf Virtual Server
Angriffsvektor: Netzwerk / Data Plane, spezieller manipulierter Traffic an betroffenen Virtual Server
Authentifizierung: nicht erforderlich (unauthentifizierter Angreifer)
Auswirkung: Remote Code Execution (RCE)
Besonderheit: Systeme im Appliance Mode sind ebenfalls verwundbar
Abgrenzung: Kein Control-Plane-Zugriff, ausschließlich Data Plane. Versionen mit erreichtem End of Technical Support (EoTS) wurden nicht bewertet.
Voraussetzung für die Ausnutzbarkeit ist die Kombination aus APM Access Policy und OAuth-Profil auf demselben Virtual Server. Systeme ohne diese Konfiguration sind nach aktuellem Kenntnisstand nicht über diesen Vektor angreifbar.
Betroffene Systeme
F5 BIG-IP 17.5.0 vor Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
F5 BIG-IP 17.1.0 vor Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
F5 BIG-IP 21.1.0 vor Hotfix-BIGIP-21.1.0.2.0.30.22-ENG
Nicht bewertet wurden Versionen, die das End of Technical Support (EoTS) erreicht haben. Prüfen Sie in der F5-Produktmatrix, ob Ihre Version noch unterstützt wird.
Empfehlungen und Maßnahmen
Hotfixes umgehend einspielen:
17.5.0-Nutzer auf Hotfix-BIGIP-17.5.1.9.0.160.12-ENG oder neuer
17.1.0-Nutzer auf Hotfix-BIGIP-17.1.3.5.0.41.14-ENG oder neuer
21.1.0-Nutzer auf Hotfix-BIGIP-21.1.0.2.0.30.22-ENG oder neuer
Exposition reduzieren: Zugriff auf betroffene Virtual Server mit APM/OAuth bis zum Patch einschränken, z. B. per IP-Allowlisting, WAF-Regeln und Segmentierung.
Konfiguration prüfen: Inventarisieren Sie alle Virtual Server mit Kombination aus APM Access Policy und OAuth-Profil – diese haben Priorität.
Kompromittierung prüfen: Logs von APM, OAuth und System auf Auffälligkeiten, unerwartete Prozesse, neue Konten oder Persistenzmechanismen untersuchen.
Herstellerhinweise beachten: Anweisungen und weitere Updates im F5-Artikel K000162605 verfolgen und ggf. F5-Support einbinden.
EoTS-Systeme ablösen: Nicht mehr unterstützte Versionen zeitnah migrieren, da kein Fix und keine Bewertung mehr erfolgt.
Kritische Lücke in Check Point Management Server (CVE-2026-93616)
Eine kritische Directory-Traversal- und Datei-Upload-Schwachstelle im Check Point Management Server ermöglicht es nicht authentifizierten Angreifern, beliebige Skripte hochzuladen und auszuführen. Betroffen sind mehrere Quantum Security Management Versionen. Check Point stellt Jumbo Hotfixes zur Behebung bereit, ein sofortiges Update wird dringend empfohlen.
Affected:checkpoint Quantum Security Management R82 with Jumbo Hotfix Take 126 or below, checkpoint Quantum Security Management R81 (EOS)...
Exploit bekanntPatch verfügbar
CVE-2026-93616
CVSS: 9.8Critical
Kritische Lücke in Check Point Management Server (CVE-2026-93616)
Eine kritische Directory-Traversal- und Datei-Upload-Schwachstelle im Check Point Management Server ermöglicht es nicht authentifizierten Angreifern, beliebige Skripte hochzuladen und auszuführen. Betroffen sind mehrere Quantum Security Management Versionen. Check Point stellt Jumbo Hotfixes zur Behebung bereit, ein sofortiges Update wird dringend empfohlen.
Zusammenfassung
Im Check Point Quantum Security Management Server wurde eine kritische Schwachstelle (CVE-2026-93616, CVSS 9.8) entdeckt. Durch Directory Traversal in Kombination mit einem unsicheren Datei-Upload kann ein nicht authentifizierter Angreifer beliebige Skripte hochladen und ausführen. Dies ermöglicht eine vollständige Kompromittierung des Management Servers. Ein sofortiges Update auf die von Check Point bereitgestellten Jumbo Hotfixes wird dringend empfohlen.
Technische Details
CVE-ID: CVE-2026-93616
CVSS Score: 9.8 (Critical)
Angriffsvektor: Remote, ohne Authentifizierung, ohne Benutzerinteraktion
Schwachstellenklasse: Directory Traversal (CWE-22) und Unrestricted Upload of File with Dangerous Type (CWE-434)
Auswirkung: Ein nicht authentifizierter Angreifer kann durch manipulierte Pfadangaben Dateien außerhalb des vorgesehenen Verzeichnisses ablegen und eigene Skripte auf dem Management Server ausführen. Dies führt zu unbefugtem Code-Ausführung mit den Rechten des Management-Dienstes, Datendiebstahl, Manipulation von Sicherheitsrichtlinien und weiterem Vordringen ins Netzwerk.
Hersteller: Check Point
Betroffene Systeme
Check Point Quantum Security Management R82 mit Jumbo Hotfix Take 126 oder darunter
Check Point Quantum Security Management R82.10 mit Jumbo Hotfix Take 44 oder darunter
Check Point Quantum Security Management R82.20 ohne Jumbo Hotfix
Check Point Quantum Security Management R81.20 mit Jumbo Hotfix Take 166 oder darunter
Check Point Quantum Security Management R81.10 (EOS) mit Jumbo Hotfix Take 190 oder darunter
Check Point Quantum Security Management R81 (EOS)
Check Point Quantum Security Management R80.40 (EOS)
Check Point Quantum Security Management R80.30 (EOS)
Check Point Quantum Security Management R80.20 (EOS)
Check Point Quantum Security Management R80.10 (EOS)
Check Point Quantum Security Management R80 (EOS)
Empfehlungen und Maßnahmen
Sofort patchen: Aktualisieren Sie R82, R82.10, R81.20, R81.10 und R82.20 auf einen Jumbo Hotfix oberhalb der genannten Take-Versionen gemäß Check Point SK1000171.
EOS-Versionen migrieren: Für R81, R80.40, R80.30, R80.20, R80.10 und R80 gibt es keinen Support mehr. Migrieren Sie umgehend auf eine unterstützte Version (R82.x).
Erreichbarkeit einschränken: Beschränken Sie den Zugriff auf den Management Server auf vertrauenswürdige Management-Netze, blockieren Sie WAN-Zugriff.
Kompromittierung prüfen: Prüfen Sie Logs auf unautorisierte Uploads, unbekannte Skripte und ungewöhnliche Prozesse. Im Verdachtsfall System isolieren und Forensik einleiten.
Backup und Monitoring: Erstellen Sie vor dem Update ein Backup und verstärken Sie das Monitoring auf dem Management Server.
Betroffene Systeme:checkpoint Quantum Security Management R82 with Jumbo Hotfix Take 126 or below, checkpoint Quantum Security Management R81 (EOS), checkpoint Quantum Security Management R80.40 (EOS), checkpoint Quantum Security Management R82.20 with no Jumbo Hotfix, checkpoint Quantum Security Management R80.20 (EOS), checkpoint Quantum Security Management R81.10 (EOS) with Jumbo Hotfix Take 190 or below, checkpoint Quantum Security Management R80 (EOS), checkpoint Quantum Security Management R82.10 with Jumbo Hotfix Take 44 or below, checkpoint Quantum Security Management R81.20 with Jumbo Hotfix Take 166 or below, checkpoint Quantum Security Management R80.30 (EOS), checkpoint Quantum Security Management R80.10 (EOS)
Exploit bekanntPatch verfügbar
CVE-2026-85102
CVSS: 9.8
Critical
Kritische RCE-Lücke in Check Point Quantum Gateway (CVE-2026-85102)
Eine kritische Schwachstelle in der VPN-Verhandlung von Check Point Quantum Security Gateways ermöglicht einem nicht authentifizierten Angreifer aus der Ferne die Ausführung beliebigen Codes. Ursache ist eine fehlerhafte Prüfung des Zertifikatsvertrauens, bewertet mit CVSS 9.8. Administratoren sollten umgehend die bereitgestellten Jumbo Hotfixes oder LivePatches einspielen.
Affected:Check Point Quantum Security Gateway R82.10 mit Jumbo Hotfix Take 43 oder darunter, Check Point Quantum Security Gateway R81.20 mit Jumbo Hotfix Take 165 oder darunter...
Exploit bekanntPatch verfügbar
CVE-2026-85102
CVSS: 9.8Critical
Kritische RCE-Lücke in Check Point Quantum Gateway (CVE-2026-85102)
Eine kritische Schwachstelle in der VPN-Verhandlung von Check Point Quantum Security Gateways ermöglicht einem nicht authentifizierten Angreifer aus der Ferne die Ausführung beliebigen Codes. Ursache ist eine fehlerhafte Prüfung des Zertifikatsvertrauens, bewertet mit CVSS 9.8. Administratoren sollten umgehend die bereitgestellten Jumbo Hotfixes oder LivePatches einspielen.
Zusammenfassung
Check Point warnt vor der kritischen Schwachstelle CVE-2026-85102 in Quantum Security Gateways mit CVSS-Score 9.8. Durch fehlerhafte Validierung von Zertifikatsdaten während der VPN-Verhandlung kann ein nicht authentifizierter Angreifer aus der Ferne beliebigen Code auf dem Gateway ausführen. Betroffen sind Site-to-Site VPN mit Zertifikats-Authentifizierung sowie Remote Access VPN der Versionen R81.20, R82 und R82.10. Check Point hat Jumbo Hotfixes und einen dringenden LivePatch zum Schutz bereitgestellt.
Technische Details
Die Schwachstelle liegt in der Verarbeitung von Zertifikatsdaten während der IKE-Verhandlung für VPN-Verbindungen (UDP/500, UDP/4500, TCP/443). Durch Improper Certificate Trust Validation kann ein Angreifer speziell präparierte VPN-Handshake-Pakete senden und so eine Authentifizierungsumgehung mit anschließender Remote Code Execution (RCE) auf dem Gateway erreichen. Ein Angriff erfordert keine Authentifizierung und keine Benutzerinteraktion, lediglich Netzwerkzugriff auf die VPN-Schnittstelle. Die Schwachstelle wird unter CVE-2026-85102 mit CVSS 9.8 (Critical) geführt. Laut Check Point sk1000117 sind für Site-to-Site VPN Gateways betroffen, die Zertifikats-Authentifizierung nutzen oder erlauben, darunter DAIP- und LSV-Szenarien. Gateways, die ausschließlich Pre-Shared-Key Communities nutzen, sind nicht verwundbar. Ebenfalls betroffen sind Check Point Spark Firewalls mit Site-to-Site oder Remote Access VPN.
Betroffene Systeme
Check Point Quantum Security Gateway R82.10 mit Jumbo Hotfix Take 43 oder darunter
Check Point Quantum Security Gateway R81.20 mit Jumbo Hotfix Take 165 oder darunter
Check Point Quantum Security Gateway R82 mit Jumbo Hotfix Take 125 oder darunter
Laut Hersteller zusätzlich: R81.10, R81.10.x, R82.00.x sowie EoS-Versionen R80 bis R81.10 und Spark Firewalls R81.10 / R82.00
Nicht betroffen: R82.20
Empfehlungen und Maßnahmen
Patches sofort einspielen: Update auf Jumbo Hotfix Accumulator R82.10 ab Take 44, R82 ab Take 126, R81.20 ab Take 166, R81.10 ab Take 190 sowie Spark Firewall R82.00.10 ab Build 2325 und R81.10.17 ab Build 4968.
LivePatch nutzen: Falls kein sofortiges Jumbo-Update möglich ist, Check Point LivePatch BUNDLE_URGENT_SECURITY_UPDATE Take 26 installieren. Bei aktivierter Automatik wird der Schutz automatisch angewendet, Installation mit cplp list und cpinfo -y CPupdates verifizieren.
Mitigation bei Update-Verzug: Für Site-to-Site VPN implied Rules für VPN deaktivieren und explizite Regeln für UDP/500 und UDP/4500 nur für bekannte Peer-IPs erlauben (siehe sk179346). Für Remote Access VPN implied Rules deaktivieren und explizite Access-Control-Regeln für UDP/500, UDP/4500, TCP/443 und ggf. TCP/80 mit eingeschränkten Quell-IPs erstellen.
Erkennung und Härtung: Gateways auf verdächtige IKE-Verbindungsversuche und Abstürze von iked, vpnd und cpcert-Prozessen prüfen, VPN-Logs auswerten und Internet-exponierte Management- und VPN-Dienste auf das notwendige Minimum reduzieren.
Betroffene Systeme:Check Point Quantum Security Gateway R82.10 mit Jumbo Hotfix Take 43 oder darunter, Check Point Quantum Security Gateway R81.20 mit Jumbo Hotfix Take 165 oder darunter, Check Point Quantum Security Gateway R82 mit Jumbo Hotfix Take 125 oder darunter
Exploit bekanntPatch verfügbar
CVE-2026-93952
CVSS: 9.5
Critical
Kritische Schwachstelle in Arista VeloCloud Orchestrator (CVE-2026-93952)
In Arista VeloCloud Orchestrator (VCO) On-Prem ermöglicht CVE-2026-93952 einem entfernten Angreifer den Zugriff auf privilegierte interne Funktionen und die Kompromittierung des VCO-Hosts. Die Schwachstelle mit CVSS-Score 9.5 wird nach Herstellerangaben bereits aktiv ausgenutzt und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit. Betreiber sollten umgehend auf die bereitgestellten Fix-Versionen aktualisieren.
Affected:Arista Networks VeloCloud Orchestrator (VCO) On-Prem 5.2.0 bis 5.2.3.15, Arista Networks VeloCloud Orchestrator (VCO) On-Prem 6.1.0 bis 6.1.3.7...
Exploit bekanntPatch verfügbar
CVE-2026-93952
CVSS: 9.5Critical
Kritische Schwachstelle in Arista VeloCloud Orchestrator (CVE-2026-93952)
In Arista VeloCloud Orchestrator (VCO) On-Prem ermöglicht CVE-2026-93952 einem entfernten Angreifer den Zugriff auf privilegierte interne Funktionen und die Kompromittierung des VCO-Hosts. Die Schwachstelle mit CVSS-Score 9.5 wird nach Herstellerangaben bereits aktiv ausgenutzt und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit. Betreiber sollten umgehend auf die bereitgestellten Fix-Versionen aktualisieren.
Zusammenfassung
Arista Networks hat mit Security Advisory 0183 eine kritische Sicherheitslücke in VeloCloud Orchestrator (VCO) On-Prem bestätigt (CVE-2026-93952, CVSS 9.5, Critical). Ein entfernter, nicht authentifizierter Angreifer kann auf privilegierte interne Funktionen zugreifen und den VCO-Host kompromittieren. Die Schwachstelle wird laut Arista bereits aktiv ausgenutzt. Hosted- und Dedicated-Versionen waren betroffen und wurden bereits gepatcht. Für On-Prem-Installationen stehen für die Release-Züge 5.2.3 und 6.4.2 bereits korrigierte Versionen bereit, weitere folgen.
Angriffsvektor: Remote, ohne Authentifizierung und ohne Benutzerinteraktion, Zugriff auf privilegierte interne Funktionalität des VCO On-Prem
Auswirkung: Vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit des Orchestrators und der verwalteten Daten, möglicher Übergang auf VeloCloud Edge-Geräte und den VCO-Host
Status: Wird extern entdeckt gemeldet und aktiv ausgenutzt
Arista Networks VeloCloud Orchestrator (VCO) On-Prem 5.2.0 bis 5.2.3.15
Arista Networks VeloCloud Orchestrator (VCO) On-Prem 6.1.0 bis 6.1.3.7
Arista Networks VeloCloud Orchestrator (VCO) On-Prem 6.4.0 bis 6.4.2.7
Arista Networks VeloCloud Orchestrator (VCO) On-Prem 7.0.0 bis 7.0.0.2
VCO Hosted inklusive Dedicated waren betroffen, wurden laut Arista aber bereits gepatcht
Nicht betroffen sind laut Arista u. a. EOS-basierte Produkte, Wi-Fi Access Points, CloudVision, AGNI, 7130 mit MOS, Converged Cloud Fabric und DANZ Monitoring Fabric.
Empfehlungen und Maßnahmen
Umgehend patchen: Update auf VCO 5.2.3.16 oder neuer im 5.2.3-Zweig sowie VCO 6.4.2.8 oder neuer im 6.4.2-Zweig. Für die Zweige 6.1.x und 7.0.x Fixes beim Arista TAC bzw. im Advisory verfolgen und sobald verfügbar einspielen. Systeme ohne unterstützten Release-Zweig: TAC kontaktieren.
Defense-in-Depth bis zum Patch: Web-Interface des VCO nur aus vertrauenswürdigen Admin-Netzen freigeben, nicht benötigte ausgehende Ports blocken.
Monitoring und Threat Hunting: Nginx- und Applikations-Logs auf x-vc-opt, die genannten IPs, die Datei vc-sysmon.service und unerwartete ausgehende Verbindungen, Backdoors und Webshells prüfen. Admin-Aktivitäten auf unerwartete Änderungen kontrollieren.
Incident Response: Bei Kompromittierungsverdacht vor der Sanierung Web-Access-Logs, Backend-Logs, System- und Datenbank-Logs sowie Filesystem-Zeitstempel sichern. Danach Credentials rotieren, verwaltete Edge-Geräte validieren und betroffene Orchestrator-Instanzen aus vertrauenswürdigen Quellen neu aufsetzen. Arista TAC einbinden.
Betroffene Systeme:Arista Networks VeloCloud Orchestrator (VCO) On-Prem 5.2.0 bis 5.2.3.15, Arista Networks VeloCloud Orchestrator (VCO) On-Prem 6.1.0 bis 6.1.3.7, Arista Networks VeloCloud Orchestrator (VCO) On-Prem 6.4.0 bis 6.4.2.7, Arista Networks VeloCloud Orchestrator (VCO) On-Prem 7.0.0 bis 7.0.0.2
Exploit bekanntPatch verfügbar
CVE-2026-7273
CVSS: 8.8
High
Buffer-Overflow in Zyxel GS1900-Switches ermöglicht RCE (CVE-2026-7273)
In den Zyxel GS1900-Switches klafft eine kritische Stack-Based-Buffer-Overflow-Lücke im CGI-Programm (CVE-2026-7273, CVSS 8.8). Ein LAN-basierter Angreifer ohne Authentifizierung kann per manipuliertem HTTP-Request potenziell OS-Befehle ausführen. Zyxel hat Patches bereitgestellt, Nutzer sollten umgehend aktualisieren.
Buffer-Overflow in Zyxel GS1900-Switches ermöglicht RCE (CVE-2026-7273)
In den Zyxel GS1900-Switches klafft eine kritische Stack-Based-Buffer-Overflow-Lücke im CGI-Programm (CVE-2026-7273, CVSS 8.8). Ein LAN-basierter Angreifer ohne Authentifizierung kann per manipuliertem HTTP-Request potenziell OS-Befehle ausführen. Zyxel hat Patches bereitgestellt, Nutzer sollten umgehend aktualisieren.
Buffer-Overflow in Zyxel GS1900-Switches ermöglicht RCE (CVE-2026-7273)
Zusammenfassung
Zyxel hat Patches für eine Stack-Based-Buffer-Overflow-Schwachstelle in der GS1900-Switch-Serie veröffentlicht (CVE-2026-7273, CVSS 8.8, Severity: High). Ein LAN-basierter, nicht authentifizierter Angreifer kann die Lücke über eine präparierte HTTP-Anfrage ausnutzen und potenziell OS-Befehle auf dem Gerät ausführen. Alle Administratoren betroffener GS1900-Modelle sollten die bereitgestellten Firmware-Updates umgehend installieren.
Komponente: CGI-Programm der Zyxel GS1900-Firmware
Angriffsvektor: LAN-basiert, unauthentifiziert, via manipuliertem HTTP-Request
Auswirkung: Potenzielle Ausführung von OS-Befehlen, Kompromittierung des Switches, mögliche laterale Bewegung im LAN
Hersteller: Zyxel
Entdecker: Lei Gu, Jun Cao, Zhiqing Rui, Jingzheng Wu und Tianyue Luo vom ISCAS
Die Lücke betrifft Firmware-Versionen bis einschließlich 2.90(xxx.1)C0 je nach Modell. Die Ursache liegt in einer unzureichenden Längenprüfung im CGI-Programm, wodurch ein Stack-Überlauf ausgelöst werden kann.
Firmware-Update sofort einspielen: Auf die in der Tabelle genannte gepatchte Version (.2)C0 je Modell über die Zyxel Download Library aktualisieren.
Management-Zugriff einschränken: Web-Interface (HTTP/HTTPS) und Telnet/SSH nur aus vertrauenswürdigen Management-VLANs erlauben, nicht aus dem allgemeinen LAN.
Netzwerksegmentierung prüfen: Switches nicht direkt aus dem Internet erreichbar machen, ACLs für Verwaltungsschnittstellen einsetzen.
Kompromittierung prüfen: Logs auf ungewöhnliche HTTP-Requests an CGI-Endpunkte und unerwartete Prozesse/OS-Befehle kontrollieren.
Support kontaktieren: Bei Fragen an den lokalen Zyxel-Service oder die Zyxel Community wenden.
Im Linux-Kernel wurde mit CVE-2025-39682 eine kritische Schwachstelle (CVSS 9.8) in der TLS-Empfangsverarbeitung behoben. Fehlerhaft behandelte Zero-Length-Records auf der rx_list können die Stabilität von TLS-Verbindungen beeinträchtigen. Administratoren sollten die bereitgestellten Kernel-Patches umgehend einspielen.
Affected:Linux Kernel 6.0, Linux Kernel 6.1.149...
Exploit bekanntPatch verfügbar
CVE-2025-39682
CVSS: 9.8Critical
Kritische Linux-TLS-Lücke CVE-2025-39682
Im Linux-Kernel wurde mit CVE-2025-39682 eine kritische Schwachstelle (CVSS 9.8) in der TLS-Empfangsverarbeitung behoben. Fehlerhaft behandelte Zero-Length-Records auf der rx_list können die Stabilität von TLS-Verbindungen beeinträchtigen. Administratoren sollten die bereitgestellten Kernel-Patches umgehend einspielen.
Kritische Linux-TLS-Lücke CVE-2025-39682
Zusammenfassung
Im Linux-Kernel wurde eine kritische Schwachstelle in der TLS-Subsystem-Verarbeitung auf Empfangsseite (rx) behoben. Der Fehler betrifft die Behandlung von Zero-Length-Records auf der rx_list und wird mit CVSS 9.8 als Critical eingestuft. Betroffen sind mehrere stabile Kernel-Zweige ab 6.0 bis 6.17. Für alle unterstützten Zweige stehen Patches bereit.
Technische Details
CVE-2025-39682 beschreibt einen Logikfehler in tls bei recvmsg():
Jeder recvmsg()-Aufruf darf entweder nur zusammenhängende DATA-Records (beliebig viele) oder genau einen Non-DATA-Record verarbeiten. Wechselt der Typ des nächsten Records, wird die Verarbeitungsschleife abgebrochen. Bereits entschlüsselte Records – etwa bei TLS 1.3, wo der Typ erst nach Entschlüsselung bekannt ist – werden dabei auf die rx_list zurückgestellt und beim nächsten recvmsg() wieder aufgenommen.
Nach einer Zero-Copy-Entschlüsselung ist ein Zurückstellen nicht möglich, da direkt in den Userspace-Puffer entschlüsselt wurde und kein skb zum Queuen existiert (darg.skb zeigt nur auf das Ciphertext-skb für Metadaten wie Länge). Da nur Data-Records Zero-Copy nutzen dürfen und die Schleife nach jedem Non-Data-Record abbricht, sollte dieser Fall nicht auftreten.
Der übersehene Corner-Case: Kommt der initiale Record von der rx_list und hat Länge Null, kann es zu einer fehlerhaften Zustandsbehandlung kommen. Der Fix korrigiert die Behandlung von Zero-Length-Records auf der rx_list und stellt sicher, dass Typwechsel und Zero-Copy-Pfade konsistent gehandhabt werden.
Betroffen sind Systeme, die kTLS (Kernel TLS) auf Empfangsseite nutzen, insbesondere mit TLS 1.3 und Zero-Copy-Receive-Pfaden. Sowohl Server als auch Clients mit entsprechend konfiguriertem kTLS können betroffen sein.
Empfehlungen und Maßnahmen
Patches umgehend einspielen: Aktualisieren Sie auf die korrigierten Stable-Versionen 6.1.149, 6.6.103, 6.12.44, 6.16.4 bzw. 6.17 mit den unten genannten Fixes und starten Sie betroffene Systeme neu.
Bestandsaufnahme: Prüfen Sie mit uname -r, ob eingesetzte Kernel-Versionen in den betroffenen Zweigen liegen und ob kTLS aktiv genutzt wird.
Workaround prüfen: Falls kein sofortiges Update möglich ist, prüfen Sie, ob kTLS temporär deaktiviert bzw. TLS in Userspace (z. B. OpenSSL ohne kTLS-Offload) terminiert werden kann.
Monitoring: Achten Sie auf Abstürze, Hangs oder Anomalien bei TLS-Verbindungen sowie entsprechende Kernel-Logs (oops, WARN).
Lieferketten beachten: Bei Distributionen, Containern und Appliances Hersteller- bzw. Distributions advisories verfolgen und bereitgestellte Kernel-Updates übernehmen.
Betroffene Systeme:Linux Kernel 6.0, Linux Kernel 6.1.149, Linux Kernel 6.6.103, Linux Kernel 6.12.44, Linux Kernel 6.16.4, Linux Kernel 6.17
Exploit bekanntPatch verfügbar
CVE-2026-53266
CVSS: 8.8
High
Linux-Kernel: Schwachstelle in netfilter ebtables SNAT (CVE-2026-53266)
Im Linux-Kernel wurde eine Schwachstelle mit CVSS 8.8 im netfilter-Bridge-Modul ebt_snat behoben. Durch fehlende Prüfung der Schreibbarkeit beim ARP-Umschreiben konnten nichtlineare Socket-Buffer manipuliert und fremde Speicherseiten überschrieben werden. Betreiber sollten umgehend auf die bereitgestellten stabilen Kernel-Versionen aktualisieren.
Affected:Linux Kernel 5.4.73 bis vor 5.5, Linux Kernel 5.8.17 bis vor 5.9...
Exploit bekanntPatch verfügbar
CVE-2026-53266
CVSS: 8.8High
Linux-Kernel: Schwachstelle in netfilter ebtables SNAT (CVE-2026-53266)
Im Linux-Kernel wurde eine Schwachstelle mit CVSS 8.8 im netfilter-Bridge-Modul ebt_snat behoben. Durch fehlende Prüfung der Schreibbarkeit beim ARP-Umschreiben konnten nichtlineare Socket-Buffer manipuliert und fremde Speicherseiten überschrieben werden. Betreiber sollten umgehend auf die bereitgestellten stabilen Kernel-Versionen aktualisieren.
Zusammenfassung
In der Linux-Kernel-Komponente netfilter bridge (ebtables SNAT-Target ebt_snat) wurde eine Schwachstelle mit dem Schweregrad Hoch (CVSS 8.8, CVE-2026-53266) behoben. Beim optionalen Umschreiben der ARP-Sender-Hardwareadresse wurde der betroffene Speicherbereich nicht als beschreibbar sichergestellt, wodurch über skb_store_bits() in nichtlineare Fragmente mit per splice importierten Dateiseiten geschrieben werden konnte. Dies kann zu Speicherverfälschung, Denial-of-Service oder potenziell zur Privilegieneskalation führen. Für alle unterstützten stabilen Kernel-Zweige stehen Patches bereit.
Technische Details
Betroffen ist die Funktion des ebtables SNAT-Targets für Bridges. Das Umschreiben der Ethernet-Quelladresse ist bewusst nur mit skb_ensure_writable(skb, 0) abgesichert, da an den Bridge-ebtables-Hooks skb->data auf die Ethernet-Nutzdaten zeigt und eine Prüfung mit ETH_HLEN den falschen Bereich prüfen und die mit Commit 63137bc5882a behobene Regression bei kleinen Paketen wieder einführen würde.
Das optionale Umschreiben der ARP-Sender-Hardwareadresse (SHA) erfolgt abweichend über skb_store_bits() mit Offset relativ zu skb->data:
skb_header_pointer() liest den ARP-Header zwar sicher, macht den dahinterliegenden SHA-Bereich aber nicht beschreibbar. Liegt dieser Bereich noch in einem nichtlinearen skb-Fragment, das auf einer per splice importierten Dateiseite basiert, mappt skb_store_bits() die Fragmentseite und kopiert die neue MAC-Adresse direkt in diese fremde Seite.
Der Fix stellt sicher, dass der ARP-SHA-Bereich vor dem Lesen des ARP-Headers und vor dem Aufruf von skb_store_bits() als beschreibbar (linearisiert / kopiert) vorliegt. CVE-ID: CVE-2026-53266, CVSS 8.8, Hersteller: Linux, Komponente: netfilter: bridge: ebt_snat.
Betroffene Systeme
Linux Kernel 5.4.73 bis vor 5.5
Linux Kernel 5.8.17 bis vor 5.9
Linux Kernel 5.9.2 bis vor 5.10
Linux Kernel 5.10 bis vor 5.10.259
Linux Kernel 5.15 bis vor 5.15.210
Linux Kernel 6.1 bis vor 6.1.176
Linux Kernel 6.6 bis vor 6.6.143
Linux Kernel 6.12 bis vor 6.12.94
Linux Kernel 6.18 bis vor 6.18.36
Linux Kernel 7.0 bis vor 7.0.13
Linux Kernel 7.1
Systeme mit aktivem ebtables und Bridge SNAT-Regeln mit ARP-Rewrite, insbesondere Router, Firewalls, Virtualisierungs-Hosts und Container-Hosts
Empfehlungen und Maßnahmen
Umgehend auf die korrigierten stabilen Versionen aktualisieren: mindestens 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36, 7.0.13 oder neuer.
Distributions-Updates einspielen (Debian, Ubuntu, RHEL, SUSE, etc.) sobald verfügbar und Systeme neu starten.
Falls kein sofortiges Update möglich: ebtables SNAT-Regeln mit ARP-Umschreiben prüfen und wenn möglich temporär deaktivieren sowie Bridge-Filterverkehr einschränken.
Systeme auf Anzeichen von Kernel-Oops, Speicherkorruption oder unerwarteten MAC-Änderungen überwachen.
Nur vertrauenswürdige lokale Nutzer und Container zulassen, da zur Ausnutzung speziell geformte Pakete über die Bridge erforderlich sein können.
Betroffene Systeme:Linux Kernel 5.4.73 bis vor 5.5, Linux Kernel 5.8.17 bis vor 5.9, Linux Kernel 5.9.2 bis vor 5.10, Linux Kernel 5.10 bis vor 5.10.259, Linux Kernel 5.15 bis vor 5.15.210, Linux Kernel 6.1 bis vor 6.1.176, Linux Kernel 6.6 bis vor 6.6.143, Linux Kernel 6.12 bis vor 6.12.94, Linux Kernel 6.18 bis vor 6.18.36, Linux Kernel 7.0 bis vor 7.0.13, Linux Kernel 7.1
Exploit bekanntPatch verfügbar
CVE-2025-39964
CVSS: 7.8
High
CVE-2025-39964: Linux-Kernel-Lücke in AF_ALG-Sockets
Im Linux-Kernel wurde eine Schwachstelle (CVSS 7.8, High) in der AF_ALG-Kryptoschnittstelle (af_alg_sendmsg) behoben. Gleichzeitige Schreibzugriffe auf denselben Socket konnten zu Datenvermischung und inkonsistentem Socket-Zustand führen. Betroffene Systeme sollten die bereitgestellten Stable-Patches zeitnah einspielen.
Affected:Linux Kernel 2.6.38, Linux Kernel Patch 5.10.245...
Exploit bekanntPatch verfügbar
CVE-2025-39964
CVSS: 7.8High
CVE-2025-39964: Linux-Kernel-Lücke in AF_ALG-Sockets
Im Linux-Kernel wurde eine Schwachstelle (CVSS 7.8, High) in der AF_ALG-Kryptoschnittstelle (af_alg_sendmsg) behoben. Gleichzeitige Schreibzugriffe auf denselben Socket konnten zu Datenvermischung und inkonsistentem Socket-Zustand führen. Betroffene Systeme sollten die bereitgestellten Stable-Patches zeitnah einspielen.
Zusammenfassung
Im Linux-Kernel wurde die Schwachstelle CVE-2025-39964 in der Komponente crypto: af_alg behoben (CVSS 7.8, Severity High). Gleichzeitige Writes auf denselben AF_ALG-Socket führten zu unvorhersehbarer Verzahnung der Daten und möglichen Inkonsistenzen im internen Socket-Zustand. Mit dem Fix wird exklusiver Schreibzugriff über ein neues ctx->write-Feld erzwungen.
Ursache: Fehlende Serialisierung bei parallelen sendmsg()-Aufrufen auf denselben AF_ALG-Socket. Daten mehrerer Schreiber wurden unkontrolliert vermischt, der interne Socket-State konnte korrumpieren.
Fix: Einführung eines ctx->write-Flags zur Anzeige exklusiver Schreib-Ownership. Gleichzeitige Schreibversuche werden nun abgewiesen, sodass nur ein Schreiber aktiv sein kann.
Voraussetzung für Ausnutzung: Lokaler Zugriff mit Möglichkeit, AF_ALG-Sockets (Krypto-API) zu nutzen. Keine Remote-Ausnutzung ohne lokalen Account beschrieben.
Auswirkung: Mögliche Beeinträchtigung von Vertraulichkeit, Integrität und Verfügbarkeit von Krypto-Operationen, im schlimmsten Fall Denial-of-Service oder Fehlverhalten kryptografischer Verarbeitung.
Betroffene Systeme
Linux Kernel 2.6.38
Linux Kernel Patch 5.10.245
Linux Kernel Patch 5.15.194
Linux Kernel Patch 6.1.154
Linux Kernel Patch 6.6.108
Linux Kernel Patch 6.12.49
Linux Kernel Patch 6.16.9
Linux Kernel Patch 6.17
Linux Kernel Commit-Basis 8ff590903d5fc7f5a0a988c38267a3d08e6393a2 vor den Stable-Fixes
Betroffen sind alle Kernel-Zweige, die den Fix noch nicht enthalten. Die genaue Betroffenheit hängt vom verwendeten Stable-Zweig und der Distribution ab.
Empfehlungen und Maßnahmen
Patches einspielen: Stable-Updates aus den verlinkten Commits bzw. Distributions-Updates (Debian, Ubuntu, RHEL, SUSE u.a.) zeitnah installieren und System neu starten.
Version prüfen: Mit uname -r Kernel-Version prüfen und mit Vendor-Advisory abgleichen.
AF_ALG-Nutzung einschränken: Falls nicht benötigt, Zugriff auf AF_ALG-Sockets einschränken.
Monitoring: Auf anomale Krypto-Fehler, Crashes oder inkonsistente AF_ALG-Verarbeitung achten.
Backup und Change-Management: Vor Kernel-Update Snapshot/Backup erstellen, in Wartungsfenster einspielen.
Betroffene Systeme:Linux Kernel 2.6.38, Linux Kernel Patch 5.10.245, Linux Kernel Patch 5.15.194, Linux Kernel Patch 6.1.154, Linux Kernel Patch 6.6.108, Linux Kernel Patch 6.12.49, Linux Kernel Patch 6.16.9, Linux Kernel Patch 6.17
Exploit bekanntPatch verfügbar
CVE-2026-87886
CVSS: 7.8
High
Acronis Backup-Plugins: Lokale Privilegienerweiterung (CVE-2026-87886)
In mehreren Acronis Backup-Plugins für Linux-Hosting-Panels ermöglicht eine Schwachstelle durch unsichere Dateiberechtigungen eine lokale Privilegienerweiterung. Betroffen sind Plugins für cPanel & WHM, Plesk und DirectAdmin. Administratoren sollten umgehend auf die bereitgestellten korrigierten Builds aktualisieren.
Affected:Acronis Backup plugin for cPanel & WHM < 1.9.3.1021, Acronis Backup extension for Plesk < 1.8.11.638...
Exploit bekanntPatch verfügbar
CVE-2026-87886
CVSS: 7.8High
Acronis Backup-Plugins: Lokale Privilegienerweiterung (CVE-2026-87886)
In mehreren Acronis Backup-Plugins für Linux-Hosting-Panels ermöglicht eine Schwachstelle durch unsichere Dateiberechtigungen eine lokale Privilegienerweiterung. Betroffen sind Plugins für cPanel & WHM, Plesk und DirectAdmin. Administratoren sollten umgehend auf die bereitgestellten korrigierten Builds aktualisieren.
Zusammenfassung
In den Acronis Backup-Integrationen für Linux-Hosting-Plattformen wurde eine Schwachstelle mit dem CVSS-Score 7.8 (High) entdeckt. Durch unsichere Dateiberechtigungen kann ein lokaler Angreifer seine Privilegien erweitern. Acronis hat korrigierte Builds für alle betroffenen Produkte veröffentlicht.
Technische Details
Die Schwachstelle mit der Kennung CVE-2026-87886 wird als lokale Privilegienerweiterung aufgrund unsicherer Dateiberechtigungen beschrieben. Ein Angreifer mit lokalem Zugriff auf das System kann die fehlerhaften Berechtigungen ausnutzen, um erweiterte Rechte zu erlangen. Die Bewertung nach CVSS liegt bei 7.8, was der Schweregradstufe Hoch entspricht. Hersteller ist Acronis, Advisory-Referenz SEC-10986.
Betroffene Systeme
Acronis Backup plugin for cPanel & WHM (Linux) vor Build 1.9.3.1021
Acronis Backup extension for Plesk (Linux) vor Build 1.8.11.638
Acronis Backup plugin for DirectAdmin (Linux) vor Build 1.2.3.238
Betroffen sind alle Installationen mit einer Version kleiner als der jeweils genannte Build.
Empfehlungen und Maßnahmen
Umgehend auf die korrigierten Versionen aktualisieren: cPanel & WHM auf mindestens Build 1.9.3.1021, Plesk auf mindestens Build 1.8.11.638, DirectAdmin auf mindestens Build 1.2.3.238.
Dateiberechtigungen der Plugin-Verzeichnisse und Konfigurationsdateien überprüfen.
Systeme auf Anzeichen einer lokalen Kompromittierung prüfen, insbesondere bei mehreren lokalen Benutzern oder Hosting-Kunden mit Shell-Zugriff.
Grundsätzlich das Prinzip der geringsten Rechte für lokale Benutzer durchsetzen und Updates zeitnah einspielen.
Betroffene Systeme:Acronis Backup plugin for cPanel & WHM < 1.9.3.1021, Acronis Backup extension for Plesk < 1.8.11.638, Acronis Backup plugin for DirectAdmin < 1.2.3.238
Exploit bekanntPatch verfügbar
CVE-2026-76460
CVSS: 10
Critical
Kritische Auth-Bypass-Lücke in Cisco ISE (CVE-2026-76460)
In einer API von Cisco Identity Services Engine (ISE) existiert eine kritische Schwachstelle mit CVSS 10.0, die es einem nicht authentifizierten Angreifer aus der Ferne ermöglicht, die Authentifizierung zu umgehen. Cisco hat ein Security Advisory veröffentlicht, die Schwachstelle wird zudem im CISA KEV-Katalog geführt.
Kritische Auth-Bypass-Lücke in Cisco ISE (CVE-2026-76460)
In einer API von Cisco Identity Services Engine (ISE) existiert eine kritische Schwachstelle mit CVSS 10.0, die es einem nicht authentifizierten Angreifer aus der Ferne ermöglicht, die Authentifizierung zu umgehen. Cisco hat ein Security Advisory veröffentlicht, die Schwachstelle wird zudem im CISA KEV-Katalog geführt.
Zusammenfassung
In Cisco Identity Services Engine (ISE) wurde eine kritische Schwachstelle mit der Kennung CVE-2026-76460 entdeckt. Die Schwachstelle erreicht den maximalen CVSS-Score von 10.0 und ermöglicht es einem nicht authentifizierten, entfernten Angreifer, die Authentifizierung zu umgehen und unbefugten Zugriff auf das betroffene Gerät zu erlangen.
Die Schwachstelle wird im CISA Known Exploited Vulnerabilities (KEV)-Katalog geführt. Administratoren sollten die von Cisco bereitgestellten Patches umgehend einspielen.
Technische Details
CVE-ID: CVE-2026-76460
CVSS-Score: 10.0
Severity: Critical
Angriffsvektor: Remote, ohne Authentifizierung, ohne Benutzerinteraktion
Ursache: Unzureichende Authentifizierungskontrolle an einem API-Endpunkt von Cisco ISE
Auswirkung: Auth-Bypass, unbefugter Zugriff unter Umgehung des Web-Management-Interface
Ein Angreifer kann die Schwachstelle ausnutzen, indem er eine speziell manipulierte Anfrage (crafted request) an einen betroffenen API-Endpunkt sendet. Bei erfolgreicher Ausnutzung erhält der Angreifer unbefugten Zugriff auf das betroffene Gerät, indem er die webbasierte Management-Oberfläche umgeht.
Betroffen sind zahlreiche Versionen von Cisco Identity Services Engine Software der Zweige 3.1, 3.2, 3.3, 3.4 und 3.5 sowie der Cisco ISE Passive Identity Connector 3.4.0 und 3.5.0.
Patches umgehend einspielen: Die im Cisco Security Advisory cisco-sa-ISE-ABP-VNSW7Tn5 genannten korrigierten Versionen installieren. Betroffene Zweige 3.1 bis 3.5 prüfen und aktualisieren.
KEV-Einstufung beachten: Da die Schwachstelle im CISA KEV-Katalog geführt wird, ist von aktiver Ausnutzung auszugehen – Priorität auf sofortige Behebung legen.
Erreichbarkeit einschränken: Management-Interfaces und API-Endpunkte von ISE nicht aus dem Internet erreichbar machen, Zugriff per Firewall und Netzwerksegmentierung beschränken.
Kompromittierung prüfen: Logs auf verdächtige API-Zugriffe und Auth-Bypass-Versuche prüfen, betroffene Systeme auf Anzeichen unbefugten Zugriffs untersuchen.
Härtung: Nach dem Update Passwörter und Zertifikate für Management-Zugänge prüfen und ggf. rotieren.
Kritische RCE-Lücke in Cisco Secure Email Gateway (CVE-2026-76461)
Eine kritische SQL-Injection-Schwachstelle im E-Mail-Parsing von Cisco AsyncOS für Secure Email Gateway ermöglicht unauthentifizierten Angreifern aus der Ferne die Ausführung beliebiger Befehle mit Root-Rechten. Cisco hat bereits Software-Updates bereitgestellt und bestätigt aktive Ausnutzung seit September 2026.
Kritische RCE-Lücke in Cisco Secure Email Gateway (CVE-2026-76461)
Eine kritische SQL-Injection-Schwachstelle im E-Mail-Parsing von Cisco AsyncOS für Secure Email Gateway ermöglicht unauthentifizierten Angreifern aus der Ferne die Ausführung beliebiger Befehle mit Root-Rechten. Cisco hat bereits Software-Updates bereitgestellt und bestätigt aktive Ausnutzung seit September 2026.
Zusammenfassung
In Cisco AsyncOS für Cisco Secure Email Gateway existiert eine kritische Schwachstelle (CVE-2026-76461, CVSS 9.8) im E-Mail-Parsing. Ein nicht authentifizierter, externer Angreifer kann durch das Senden einer präparierten E-Mail mit bösartigen SQL-Anweisungen beliebige SQL-Befehle ausführen und dadurch vollständige Kontrolle mit Root-Rechten über das zugrunde liegende Betriebssystem erlangen. Cisco hat Software-Updates veröffentlicht und bestätigt aktive Ausnutzung seit September 2026. Es gibt keine Workarounds – ein sofortiges Update ist dringend erforderlich.
Technische Details
Die Schwachstelle (CWE-89, SQL Injection) beruht auf unzureichender Validierung in der E-Mail-Parsing-Logik von Cisco AsyncOS Software für Cisco Secure Email Gateway. Ein Angreifer sendet eine speziell präparierte E-Mail-Nachricht über das betroffene Gerät, die bösartige SQL-Anweisungen enthält. Bei erfolgreicher Ausnutzung werden beliebige SQL-Anweisungen ausgeführt, was zu Befehlsausführung mit Root-Privilegien auf dem Betriebssystem führt. Der Angriff erfordert keine Authentifizierung und kann aus der Ferne erfolgen. Der CVSS-Score beträgt 9.8 (Critical). Zur Erkennung von Ausnutzungsversuchen sollten die mail_logs auf verdächtige SQL-Anweisungen geprüft werden, zum Beispiel mit grep nach "COPY.*TO PROGRAM". Bei erfolgreicher Kompromittierung können Angreifer aufgrund ihrer Root-Rechte Spuren in den Logs löschen, daher sollten zusätzlich Netzwerk- und Firewall-Logs außerhalb des Geräts geprüft werden.
Betroffene Systeme
Betroffen ist Cisco Secure Email Gateway (physisch und virtuell), unabhängig von der Gerätekonfiguration, unter anderem:
Cisco Secure Email 13.5.1-277
Cisco Secure Email 13.0.5-007
Cisco Secure Email 15.0.1-030
Cisco Secure Email 15.5.0-048
Cisco Secure Email 14.0.0-698
Cisco Secure Email 13.0.0-392
Cisco Secure Email 15.0.3-002
Cisco Secure Email 16.0.3-044
Cisco Secure Email 15.5.1-055
Cisco Secure Email 13.5.4-038
Cisco Secure Email 15.5.4-012
Cisco Secure Email 16.0.0-050
Cisco Secure Email 14.2.1-020
Cisco Secure Email 15.5.3-022
Cisco Secure Email 15.0.0-104
Cisco Secure Email 15.5.2-018
Cisco Secure Email 16.0.4-016
Cisco Secure Email 14.2.0-620
Cisco Secure Email 14.3.0-032
Cisco Secure Email 15.0.5-016
Cisco Secure Email 16.0.2-112
Cisco Secure Email 16.0.0-054
Cisco Secure Email 16.0.1-017
Nicht betroffen sind Secure Email and Web Manager und Secure Web Appliance. Behobene Versionen sind 15.5.5-014, 16.0.4-302 und 16.5.0-780 (empfohlen).
Empfehlungen und Maßnahmen
Es gibt keine Workarounds. Cisco empfiehlt dringend das sofortige Update auf eine behobene Version: für Release 15.5 und früher auf 15.5.5-014, für 16.0 auf 16.0.4-302, für 16.5 auf 16.5.0-780 (bevorzugt Migration auf 16.5.0-780). Das Update kann über die Weboberfläche unter System Administration > System Upgrade oder per CLI mit dem Befehl upgrade erfolgen. Bei Verdacht auf Kompromittierung bei physischen Geräten den Cisco TAC kontaktieren und Fernzugriff aktivieren. Bei virtuellen Geräten nach Sicherung forensischer Daten eine neue VM mit behobener Version aufsetzen, Konfiguration neu erstellen sowie Zugangsdaten und kryptografisches Material erneuern. Zusätzlich mail_logs und externe Netzwerk- und Firewall-Logs auf verdächtige Aktivitäten prüfen, Management-Zugriff einschränken, unnötige Dienste deaktivieren und Logging auf einen externen Server auslagern.
JFrog Artifactory: Token-Leak ermöglicht Zugriff auf sensible Ressourcen
In JFrog Artifactory kann ein interner Anonymous-Token an nicht authentifizierte Aufrufer zurückgegeben werden, obwohl der anonyme Zugriff deaktiviert ist. Angreifer können dadurch potenziell auf sensible Ressourcen zugreifen. Betreiber sollten umgehend auf die korrigierten Versionen aktualisieren.
JFrog Artifactory: Token-Leak ermöglicht Zugriff auf sensible Ressourcen
In JFrog Artifactory kann ein interner Anonymous-Token an nicht authentifizierte Aufrufer zurückgegeben werden, obwohl der anonyme Zugriff deaktiviert ist. Angreifer können dadurch potenziell auf sensible Ressourcen zugreifen. Betreiber sollten umgehend auf die korrigierten Versionen aktualisieren.
Zusammenfassung
In JFrog Artifactory wurde die Schwachstelle CVE-2026-42018 mit CVSS-Score 7.5 (High) identifiziert. Bei deaktiviertem anonymen Zugriff kann ein interner Anonymous-User-Token an einen nicht authentifizierten Aufrufer zurückgegeben werden, wodurch sensible Ressourcen offengelegt werden können. JFrog hat korrigierte Versionen für mehrere betroffene Release-Zweige bereitgestellt.
Technische Details
CVE-ID: CVE-2026-42018
Hersteller: JFrog
Produkt: JFrog Artifactory
CVSS Score: 7.5
Severity: High
Beschreibung: JFrog Artifactory could return an internal anonymous-user token to an unauthenticated caller when anonymous access is disabled, potentially exposing sensitive resources.
Der Fehler liegt in der Token-Behandlung bei deaktiviertem anonymen Zugriff. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf die Artifactory-Instanz kann unter Umständen ein gültiges internes Token erhalten und damit Aktionen im Kontext des anonymen Systembenutzers ausführen. Je nach Konfiguration und Berechtigungen des Anonymous-Users kann dies zur Offenlegung sensibler Artefakte, Build-Informationen und interner Ressourcen führen.
Betroffene Systeme
JFrog Artifactory 0 < 7.111.20
JFrog Artifactory 7.133.0 < 7.133.28
JFrog Artifactory 7.125.0 < 7.125.19
JFrog Artifactory 7.117.0 < 7.117.27
JFrog Artifactory 7.146.0 < 7.146.8
Betroffen sind Self-Managed-Installationen der genannten Versionen, bei denen der anonyme Zugriff deaktiviert ist.
Empfehlungen und Maßnahmen
Update einspielen: Aktualisieren Sie umgehend auf eine korrigierte Version: 7.111.20, 7.133.28, 7.125.19, 7.117.27 oder 7.146.8 bzw. neuer, je nach Release-Zweig.
Konfiguration prüfen: Verifizieren Sie die Einstellung für anonymen Zugriff und das Prinzip der minimalen Berechtigungen für den Anonymous-User.
Logs auswerten: Prüfen Sie Access-Logs auf anonyme oder unerwartete Zugriffe auf sensible Repositories.
Tokens rotieren: Rotieren Sie sicherheitshalber betroffene Tokens und Zugangsdaten nach dem Update.
Netzwerkzugriff einschränken: Beschränken Sie den Zugriff auf Artifactory auf vertrauenswürdige Netze bis zum Abschluss des Patchings.
CVE-2026-58704: Berechtigungsumgehung im Android Cellular Modem
Im Mobilfunkmodem von Google Android besteht eine mögliche Berechtigungsumgehung aufgrund eines Logikfehlers im Code. Ein Angreifer aus einem benachbarten Netzwerk kann dadurch ohne Benutzerinteraktion seine Rechte remote eskalieren. Die Schwachstelle wird seit dem 16.09.2026 als aktiv ausgenutzt geführt.
CVE-2026-58704: Berechtigungsumgehung im Android Cellular Modem
Im Mobilfunkmodem von Google Android besteht eine mögliche Berechtigungsumgehung aufgrund eines Logikfehlers im Code. Ein Angreifer aus einem benachbarten Netzwerk kann dadurch ohne Benutzerinteraktion seine Rechte remote eskalieren. Die Schwachstelle wird seit dem 16.09.2026 als aktiv ausgenutzt geführt.
Zusammenfassung
Im Cellular Modem von Google Android wurde eine Schwachstelle identifiziert, die eine Berechtigungsumgehung aufgrund eines Logikfehlers im Code ermöglicht. Ein Angreifer im benachbarten Netzwerk (proximal/adjacent) kann ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion eine Remote-Eskalation von Berechtigungen erreichen. Der CVSS-Score beträgt 8.0 (High, Vektor CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Die Schwachstelle wird seit dem 16.09.2026 im EUVD-KEV-Katalog als aktiv ausgenutzt gelistet.
Technische Details
CVE-ID: CVE-2026-58704 (EUVD-2026-79004, Alias GHSA-chq2-jxgv-5vfw)
Auswirkungen: Hohe Beeinträchtigung von Vertraulichkeit und Integrität
Der Logikfehler im Code des Mobilfunkmodems erlaubt es einem Angreifer aus einem benachbarten Netzwerk, die vorhandenen Berechtigungsprüfungen zu umgehen. Da keine zusätzlichen Ausführungsrechte erforderlich sind und keine Benutzerinteraktion stattfinden muss, ist die Ausnutzung vergleichsweise einfach. Der Angriff kann zur vollständigen Kompromittierung von Vertraulichkeit und Integrität des betroffenen Systems führen.
Betroffene Systeme
Google Android
Android kernel (Cellular Modem)
Empfehlungen und Maßnahmen
Installieren Sie die im Android Security Bulletin vom 01.09.2026 (Pixel) bereitgestellten Sicherheitsupdates umgehend.
Aktualisieren Sie betroffene Android-Geräte zeitnah auf den aktuellen Patch-Stand.
Überwachen Sie die Systeme auf ungewöhnliche Aktivitäten im Mobilfunkbereich.
Da die Schwachstelle aktiv ausgenutzt wird, ist eine priorisierte Behandlung (Patch-Management) dringend empfohlen.
Prüfen Sie die CISA-Known-Exploited-Vulnerabilities-Liste auf weitere Informationen und Aktualisierungen.
GitLab CE/EE enthält eine kritische Sicherheitslücke, durch die nicht authentifizierte Benutzer unter bestimmten Bedingungen beliebige Dateien vom Server lesen können. Ursache sind eine unzureichende Pfadbeschränkung und fehlende Authentifizierungsprüfungen in der Repository-Commit-API. Betroffen sind mehrere GitLab-Versionen bis einschließlich 19.3.1.
Affected:GitLab CE/EE 18.7 bis vor 19.1.8, GitLab CE/EE 19.2 vor 19.2.6...
GitLab CE/EE enthält eine kritische Sicherheitslücke, durch die nicht authentifizierte Benutzer unter bestimmten Bedingungen beliebige Dateien vom Server lesen können. Ursache sind eine unzureichende Pfadbeschränkung und fehlende Authentifizierungsprüfungen in der Repository-Commit-API. Betroffen sind mehrere GitLab-Versionen bis einschließlich 19.3.1.
Zusammenfassung
GitLab hat eine kritische Sicherheitslücke (CVE-2026-85706) in den Editionen GitLab CE/EE behoben. Unter bestimmten Bedingungen konnten nicht authentifizierte Benutzer über die Repository-Commit-API beliebige Dateien vom GitLab-Server lesen. Ursache sind eine unzureichende Pfadbeschränkung (Improper Path Confinement) sowie fehlende Durchsetzung der Authentifizierung.
Technische Details
Die Schwachstelle befindet sich in der Repository-Commit-API von GitLab CE/EE. Aufgrund unzureichender Pfadbeschränkung und fehlender Authentifizierungsprüfungen war es nicht authentifizierten Angreifern unter bestimmten Bedingungen möglich, beliebige Dateien vom GitLab-Server zu lesen. Dadurch können vertrauliche Daten wie Konfigurationsdateien, Secrets, Zugangsdaten oder Quellcode offengelegt werden.
Der CVSS-Score beträgt 10.0 und wird daher als Critical eingestuft. Die Schwachstelle ist aus dem Internet erreichbar, erfordert keine Authentifizierung und ermöglicht die vollständige Offenlegung vertraulicher Informationen.
Betroffene Systeme
GitLab CE/EE 18.7 bis vor 19.1.8
GitLab CE/EE 19.2 vor 19.2.6
GitLab CE/EE 19.3 vor 19.3.2
Empfehlungen und Maßnahmen
Unverzügliches Update auf eine der behobenen Versionen durchführen: 19.1.8, 19.2.6 oder 19.3.2 (bzw. die neueste verfügbare Version).
Nach der Aktualisierung die Zugriffs- und API-Protokolle auf verdächtige Aktivitäten und ungewöhnliche Dateizugriffe prüfen.
Falls ein Update nicht sofort möglich ist, den Zugriff auf exponierte GitLab-Instanzen temporär einschränken und die Instanz über geeignete Sicherheitsmaßnahmen (z. B. Firewall, Reverse Proxy) absichern.
Bestehende Sicherheitswarnungen und das GitLab-Security-Release-Tracking im Auge behalten.
Betroffene Systeme:GitLab CE/EE 18.7 bis vor 19.1.8, GitLab CE/EE 19.2 vor 19.2.6, GitLab CE/EE 19.3 vor 19.3.2
Exploit bekanntPatch verfügbar
CVE-2026-42016
CVSS: 8.1
High
CVE-2026-42016: JFrog Artifactory – Rechteausweitung durch Token-Validierung
JFrog Artifactory (Self Hosted) in Versionen vor 7.133.11 ist anfällig für eine Privilegienausweitung. Aufgrund einer fehlerhaften Validierung wird der Token-Scope nicht ausreichend geprüft, wodurch Angreifer höhere Berechtigungen erlangen können. Ein Update auf Version 7.133.11 oder neuer behebt die Schwachstelle.
CVE-2026-42016: JFrog Artifactory – Rechteausweitung durch Token-Validierung
JFrog Artifactory (Self Hosted) in Versionen vor 7.133.11 ist anfällig für eine Privilegienausweitung. Aufgrund einer fehlerhaften Validierung wird der Token-Scope nicht ausreichend geprüft, wodurch Angreifer höhere Berechtigungen erlangen können. Ein Update auf Version 7.133.11 oder neuer behebt die Schwachstelle.
Zusammenfassung
JFrog Artifactory (Self Hosted) ist in Versionen vor 7.133.11 von einer Sicherheitslücke betroffen, die eine Privilegienausweitung (Privilege Escalation) ermöglicht. Die Schwachstelle wird unter der CVE-ID CVE-2026-42016 geführt und besitzt einen CVSS-Score von 8.1 (High). Angreifer können durch eine unzureichende Validierung des Token-Scopes erweiterte Rechte erlangen. JFrog empfiehlt ein zeitnahes Update auf die Version 7.133.11 oder neuer.
Technische Details
Die Schwachstelle besteht darin, dass bei der Validierung von Tokens die Signatur bzw. der Issuer geprüft wird, nicht jedoch der Scope des Tokens. Dadurch können manipulierte oder unzureichend eingeschränkte Tokens genutzt werden, um Aktionen mit höheren Berechtigungen auszuführen. Ein erfolgreicher Angriff kann zu einer unberechtigten Erweiterung von Privilegien innerhalb der Artifactory-Instanz führen.
CVE-ID: CVE-2026-42016
CVSS-Score: 8.1
Schweregrad: High
Schwachstellentyp: Privilege Escalation
Hersteller: JFrog
Betroffene Systeme
JFrog Artifactory (Self Hosted) in allen Versionen vor 7.133.11 (0 < 7.133.11)
Empfehlungen und Maßnahmen
Aktualisieren Sie JFrog Artifactory (Self Hosted) auf Version 7.133.11 oder neuer, um die Schwachstelle zu beheben.
Überprüfen Sie die Ausgabe-Releases und die Security-Advisories von JFrog regelmäßig auf weitere Sicherheitshinweise.
Prüfen Sie vorhandene Tokens und minimieren Sie deren Scopes auf das notwendige Maß.
Überwachen Sie Logs auf ungewöhnliche Aktivitäten und unautorisierte Zugriffe im Zusammenhang mit Token-Nutzung.
ScreenConnect: Unautorisierte Dateiübertragung und Ausführung (CVE-2026-84869)
Eine Schwachstelle im ConnectWise ScreenConnect-Client ermöglicht es Angreifern in bestimmten Umständen, Dateien über eine aktive Remotesitzung ohne Autorisierung oder Bestätigung des Hosts zu übertragen und auszuführen. ScreenConnect-Server sind nicht betroffen. Ein Update auf Version 26.6.5 oder neuer behebt das Problem.
Affected:ConnectWise ScreenConnect (alle Versionen vor 26.6.5)
Exploit bekanntPatch verfügbar
CVE-2026-84869
CVSS: 9.9Critical
ScreenConnect: Unautorisierte Dateiübertragung und Ausführung (CVE-2026-84869)
Eine Schwachstelle im ConnectWise ScreenConnect-Client ermöglicht es Angreifern in bestimmten Umständen, Dateien über eine aktive Remotesitzung ohne Autorisierung oder Bestätigung des Hosts zu übertragen und auszuführen. ScreenConnect-Server sind nicht betroffen. Ein Update auf Version 26.6.5 oder neuer behebt das Problem.
ConnectWise ScreenConnect: Unautorisierte Dateiübertragung und Ausführung (CVE-2026-84869)
Zusammenfassung
In ConnectWise ScreenConnect wurde eine kritische Sicherheitslücke entdeckt (CVE-2026-84869). Eine Bedingung im ScreenConnect-Client kann in bestimmten Umständen dazu führen, dass Dateien über eine aktive Remotesitzung ohne Autorisierung oder Bestätigung des Hosts übertragen und ausgeführt werden. ScreenConnect-Server sind von der Schwachstelle nicht betroffen. ConnectWise hat das Problem mit der Version 26.6.5 behoben.
Technische Details
Die Schwachstelle (CVSS-Score 9.9) betrifft den ScreenConnect-Client. Durch die fehlerhafte Bedingung können Angreifer in bestimmten Situationen über eine bereits aktive Remotesitzung Dateien übertragen und ausführen, ohne dass eine explizite Autorisierung oder Bestätigung des Hosts erfolgt. Die Schwere ergibt sich aus der Möglichkeit, ohne weitere Nutzerinteraktion Schadcode auf betroffenen Systemen auszuführen. Die Sicherheitslücke wird unter der CVE-ID CVE-2026-84869 geführt.
Betroffene Systeme
ConnectWise ScreenConnect, alle Versionen vor 26.6.5
ScreenConnect-Server sind von dieser Schwachstelle nicht betroffen.
Empfehlungen und Maßnahmen
Update durchführen: Betroffene Systeme umgehend auf ConnectWise ScreenConnect 26.6.5 oder neuer aktualisieren, da ein Patch verfügbar ist.
Remotesitzungen überwachen: Aktive Remotesitzungen auf ungewöhnliche Dateiübertragungen oder Prozessstarts hin überwachen.
Zugriffskontrolle prüfen: Berechtigungen für Remotesitzungen überprüfen und auf das notwendige Minimum beschränken.
Security-Bulletins verfolgen: Die offiziellen Hinweise des Herstellers regelmäßig prüfen.
Ein heap-basierter Pufferüberlauf in FortiOS, FortiSwitchManager und FortiSASE erlaubt Angreifern, über speziell präparierte Pakete nicht autorisierten Code auszuführen. Die CISA führt die Lücke seit dem 09.09.2026 als aktiv ausgenutzt im KEV-Katalog, Patch-Frist ist der 12.09.2026.
Affected:Fortinet FortiOS 7.6.0 bis 7.6.3, Fortinet FortiOS 7.4.0 bis 7.4.8...
Ein heap-basierter Pufferüberlauf in FortiOS, FortiSwitchManager und FortiSASE erlaubt Angreifern, über speziell präparierte Pakete nicht autorisierten Code auszuführen. Die CISA führt die Lücke seit dem 09.09.2026 als aktiv ausgenutzt im KEV-Katalog, Patch-Frist ist der 12.09.2026.
Zusammenfassung
In Fortinet FortiOS, FortiSwitchManager und FortiSASE wurde eine Sicherheitslücke (CVE-2025-25249, CVSS 7.4, Severity High) entdeckt. Ein heap-basierter Pufferüberlauf erlaubt Angreifern, über speziell präparierte Pakete nicht autorisierten Code oder Kommandos auszuführen. Die US-Cybersicherheitsbehörde CISA führt die Schwachstelle seit dem 09.09.2026 als aktiv ausgenutzt im KEV-Katalog (Known Exploited Vulnerabilities) mit einer Patch-Frist bis zum 12.09.2026.
Technische Details
Die Schwachstelle ist ein heap-basierter Pufferüberlauf (CWE-122, CWE-787) bei der Verarbeitung speziell präparierter Pakete. Durch das Schreiben über die Grenzen eines Heap-Puffers hinaus kann ein Angreifer Speicherinhalte manipulieren und im schlimmsten Fall eigenen Code mit den Rechten des betroffenen Dienstes ausführen. Eine Authentifizierung ist dafür laut Beschreibung nicht erforderlich, die Lücke ist über das Netzwerk ausnutzbar. Die Aufnahme in den CISA-KEV-Katalog belegt, dass die Schwachstelle bereits aktiv in freier Wildbahn ausgenutzt wird.
Betroffene Systeme
Fortinet FortiOS 7.6.0 bis 7.6.3
Fortinet FortiOS 7.4.0 bis 7.4.8
Fortinet FortiOS 7.2.0 bis 7.2.11
Fortinet FortiOS 7.0.0 bis 7.0.17
Fortinet FortiOS 6.4 (alle Versionen)
Fortinet FortiSwitchManager 7.2.0 bis 7.2.6
Fortinet FortiSwitchManager 7.0.0 bis 7.0.5
Fortinet FortiSASE (laut CISA-KEV ebenfalls betroffen)
Empfehlungen und Maßnahmen
Installieren Sie sofort die von Fortinet bereitgestellten Sicherheitsupdates (siehe Fortinet PSIRT FG-IR-25-084) — CISA-Patch-Frist ist der 12.09.2026
Prüfen Sie, ob Sie betroffene FortiOS- oder FortiSwitchManager-Versionen einsetzen, und priorisieren Sie internet-exponierte Systeme
Führen Sie eine forensische Triage durch (CISA fordert dies für diese Lücke explizit), da aktive Ausnutzung bestätigt ist
Überwachen Sie Logs und Netzwerkverkehr auf Anzeichen kompromittierter Systeme
Falls kein Patch verfügbar ist, schränken Sie den Zugriff auf die betroffenen Dienste ein oder nehmen Sie sie temporär vom Netz
Betroffene Systeme:Fortinet FortiOS 7.6.0 bis 7.6.3, Fortinet FortiOS 7.4.0 bis 7.4.8, Fortinet FortiOS 7.2.0 bis 7.2.11, Fortinet FortiOS 7.0.0 bis 7.0.17, Fortinet FortiOS 6.4 (alle Versionen), Fortinet FortiSwitchManager 7.2.0 bis 7.2.6, Fortinet FortiSwitchManager 7.0.0 bis 7.0.5, Fortinet FortiSASE
Exploit bekanntPatch verfügbar
CVE-2026-20079
CVSS: 10
Critical
Kritische Auth-Bypass-Lücke in Cisco FMC (CVE-2026-20079)
In Cisco Secure Firewall Management Center (FMC) wurde eine kritische Schwachstelle entdeckt: Nicht authentifizierte Angreifer können die Authentifizierung umgehen, Skripte ausführen und vollständigen Root-Zugriff erlangen. Der CVSS-Score beträgt 10.0, und es wurde bereits aktive Ausnutzung beobachtet.
Affected:Cisco Cisco Secure Firewall Management Center (FMC) 7.7.12, Cisco Cisco Secure Firewall Management Center (FMC) 7.7.10...
Exploit bekanntPatch verfügbar
CVE-2026-20079
CVSS: 10Critical
Kritische Auth-Bypass-Lücke in Cisco FMC (CVE-2026-20079)
In Cisco Secure Firewall Management Center (FMC) wurde eine kritische Schwachstelle entdeckt: Nicht authentifizierte Angreifer können die Authentifizierung umgehen, Skripte ausführen und vollständigen Root-Zugriff erlangen. Der CVSS-Score beträgt 10.0, und es wurde bereits aktive Ausnutzung beobachtet.
Zusammenfassung
Cisco hat eine kritische Sicherheitslücke in der Web-Oberfläche von Cisco Secure Firewall Management Center (FMC) gemeldet. Ein nicht authentifizierter, entfernter Angreifer kann die Authentifizierung umgehen und Skriptdateien ausführen, um Root-Zugriff auf das zugrunde liegende Betriebssystem zu erlangen. Der CVSS-Score beträgt 10.0 (Critical), und Cisco bestätigt, dass die Schwachstelle seit August 2026 aktiv ausgenutzt wird.
Technische Details
Die Schwachstelle (CWE-288) wird durch einen fehlerhaften Systemprozess verursacht, der beim Bootvorgang erstellt wird. Ein Angreifer kann manipulierte HTTP-Anfragen an das betroffene Gerät senden und dadurch die Authentifizierung umgehen. Ein erfolgreicher Angriff ermöglicht die Ausführung verschiedener Skripte und Befehle, die vollständigen Root-Zugriff auf das Gerät gewähren. Ist die FMC-Verwaltungsoberfläche nicht öffentlich aus dem Internet erreichbar, verringert sich die Angriffsfläche. Als Anzeichen einer Kompromittierung kann per zgrep "package_info.*license" /var/log/messages im Expertenmodus geprüft werden – zeigt die Ausgabe /var/tmp/license.tmp, könnte die Schwachstelle ausgenutzt worden sein.
Betroffene Systeme
Die Schwachstelle betrifft Cisco Secure FMC Software und Cisco Security Cloud Control (SCC) Firewall Management, unabhängig von der Gerätekonfiguration. Betroffen sind unter anderem folgende Versionen von Cisco Secure Firewall Management Center (FMC):
Nicht betroffen sind Firewall Device Manager (FDM), Secure Firewall ASA Software, Secure Firewall Threat Defense (FTD) Software sowie Security Cloud Control (SCC), ehemals Defense Orchestrator.
Empfehlungen und Maßnahmen
Cisco hat Software-Updates und Hotfixes veröffentlicht, die diese Schwachstelle beheben. Betroffene Kunden sollten umgehend auf die behobenen Versionen bzw. die bereitgestellten Hotfixes aktualisieren. Es stehen keine Workarounds zur Verfügung. Bei Verdacht auf eine Kompromittierung sollte unverzüglich das Cisco Technical Assistance Center (TAC) kontaktiert werden.
Betroffene Systeme:Cisco Cisco Secure Firewall Management Center (FMC) 7.7.12, Cisco Cisco Secure Firewall Management Center (FMC) 7.7.10, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.11, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.4.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.3.1.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.9, Cisco Cisco Secure Firewall Management Center (FMC) 7.1.0.3, Cisco Cisco Secure Firewall Management Center (FMC) 7.6.4, Cisco Cisco Secure Firewall Management Center (FMC) 7.6.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.8, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.5, Cisco Cisco Secure Firewall Management Center (FMC) 7.1.0.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.7, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.4, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.5, Cisco Cisco Secure Firewall Management Center (FMC) 7.6.2.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.8.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.1.0.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.0.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.6, Cisco Cisco Secure Firewall Management Center (FMC) 7.1.0, Cisco Cisco Secure Firewall Management Center (FMC) 7.6.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.2.4, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.0, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.8.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.2.3, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.0, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.10, Cisco Cisco Secure Firewall Management Center (FMC) 10.0.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.6.5, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.6.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.1.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.7.11, Cisco Cisco Secure Firewall Management Center (FMC) 10.0.0, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.3.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.7.10.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.5, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.0, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.3, Cisco Cisco Secure Firewall Management Center (FMC) 7.3.1.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.3.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.10.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.6.3, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.1.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.7.0, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.6, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.5.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.3, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.3, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.8, Cisco Cisco Secure Firewall Management Center (FMC) 7.3.0, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.4, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.7, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.9, Cisco Cisco Secure Firewall Management Center (FMC) 7.6.3, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.4, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.2.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.10.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.7, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.6.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.2.2, Cisco Cisco Secure Firewall Management Center (FMC) 7.6.0, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.5.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.2.0.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.4.2.1, Cisco Cisco Secure Firewall Management Center (FMC) 7.0.6
Exploit bekanntPatch verfügbar
CVE-2026-19490
CVSS: 9.3
Critical
Kritische Schwachstelle in NetScaler ADC und NetScaler Gateway
In NetScaler ADC und NetScaler Gateway existiert eine kritische Sicherheitslücke (CVE-2026-19490) mit einem CVSS-Score von 9.3. Betroffen sind die Versionen 14.1 bis 73.32 sowie 13.1 bis 63.21. Ein Patch wird vom Hersteller über die referenzierte KB-Artikel bereitgestellt.
Kritische Schwachstelle in NetScaler ADC und NetScaler Gateway
In NetScaler ADC und NetScaler Gateway existiert eine kritische Sicherheitslücke (CVE-2026-19490) mit einem CVSS-Score von 9.3. Betroffen sind die Versionen 14.1 bis 73.32 sowie 13.1 bis 63.21. Ein Patch wird vom Hersteller über die referenzierte KB-Artikel bereitgestellt.
Zusammenfassung
CVE-2026-19490 beschreibt eine kritische Sicherheitslücke in den Produkten NetScaler ADC und NetScaler Gateway des Herstellers NetScaler. Die Schwachstelle weist einen CVSS-Score von 9.3 auf und wird daher als kritisch eingestuft. Angreifer könnten die Verwundbarkeit potenziell ausnutzen, um vertrauliche Daten zu kompromittieren oder unberechtigten Zugriff zu erlangen.
Technische Details
Die Schwachstelle betrifft sowohl NetScaler ADC als auch NetScaler Gateway. Die betroffenen Versionsbereiche umfassen jeweils 14.1 bis 73.32 sowie 13.1 bis 63.21. Aufgrund des hohen CVSS-Scores von 9.3 wird eine unmittelbare Gefährdung betroffener Systeme angenommen. Weitere technische Details zur genauen Auswirkung sind in der offiziellen Hersteller-Referenz dokumentiert.
Betroffene Systeme
NetScaler ADC 14.1 ≤ 73.32
NetScaler ADC 13.1 ≤ 63.21
NetScaler Gateway 14.1 ≤ 73.32
NetScaler Gateway 13.1 ≤ 63.21
Empfehlungen und Maßnahmen
Betreiber betroffener Systeme sollten die vom Hersteller bereitgestellten Patches unverzüglich einspielen. Es wird empfohlen, die offizielle Hersteller-Dokumentation (KB-Artikel CTX696939) zu konsultieren und die dort beschriebenen Anweisungen zur Behebung der Schwachstelle zu befolgen. Zusätzlich sollten betroffene Systeme hinsichtlich Anzeichen einer Kompromittierung überwacht werden.
Google Chrome: Schwachstelle im V8-Compiler ermöglicht Codeausführung (CVE-2026-87491)
In Google Chrome vor Version 153.0.8010.36 besteht eine Schwachstelle (Out-of-bounds-Write) in der JavaScript-Engine V8. Ein entfernter Angreifer kann durch eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. Ein Update auf Version 153.0.8010.36 oder neuer behebt das Problem.
Affected:Google Chrome vor Version 153.0.8010.36
Exploit bekanntPatch verfügbar
CVE-2026-87491
CVSS: 8.8High
Google Chrome: Schwachstelle im V8-Compiler ermöglicht Codeausführung (CVE-2026-87491)
In Google Chrome vor Version 153.0.8010.36 besteht eine Schwachstelle (Out-of-bounds-Write) in der JavaScript-Engine V8. Ein entfernter Angreifer kann durch eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. Ein Update auf Version 153.0.8010.36 oder neuer behebt das Problem.
Zusammenfassung
Google hat einen Security-Advisory für die Schwachstelle CVE-2026-87491 veröffentlicht, die die JavaScript-Engine V8 in Google Chrome betrifft. Die Schwachstelle ermöglicht einem entfernten Angreifer über eine präparierte HTML-Seite beliebigen Code innerhalb der Chrome-Sandbox auszuführen. Aufgrund der hohen Auswirkung (CVSS 8.8) wird ein umgehendes Update empfohlen.
Technische Details
Bei CVE-2026-87491 handelt es sich um einen Out-of-bounds-Write (Schreiben außerhalb des vorgesehenen Speicherbereichs) in der V8-JavaScript-Engine von Google Chrome. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein Opfer dazu bringt, eine speziell gestaltete HTML-Seite zu öffnen. Dadurch kann im Kontext des Browsers beliebiger Code ausgeführt werden, wobei die Auswirkungen durch die Chrome-Sandbox begrenzt werden. Die Schwachstelle betrifft alle Google-Chrome-Versionen vor 153.0.8010.36.
Betroffene Systeme
Google Chrome vor Version 153.0.8010.36 (auf Windows, macOS und Linux)
Empfehlungen und Maßnahmen
Google Chrome umgehend auf Version 153.0.8010.36 oder neuer aktualisieren. Das Update wird über die integrierte Update-Funktion des Browsers oder die offiziellen Download-Kanäle von Google bereitgestellt.
Bis zur Installation des Updates keine unbekannten oder nicht vertrauenswürdigen Webseiten öffnen und keine Links aus unzuverlässigen Quellen anklicken.
Die automatische Aktualisierung von Chrome aktiviert lassen und nach Möglichkeit einen Neustart des Browsers durchführen, damit das Update vollständig angewendet wird.
Sicherheitsrelevante Systeme regelmäßig auf bekannte Schwachstellen überwachen.