home.social

#schwachstellen — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #schwachstellen, aggregated by home.social.

  1. Warnung vor zwei #Schwachstellen (CVE-2026-83548, CVE-2026-83549) in der #SMA1000-Series des Herstellers #SonicWall. Diese werden bereits bei Angriffen ausgenutzt, also patchen.

    borncity.com/blog/2026/09/02/s

  2. #Lieferketten als #Cybersecurity-Achillesferse: Von den 733 bei der #Bafin gemeldeten Vorfällen entstand etwa die Hälfte durch Störungen bei Dienstleistern.

    Die Zahlen zeigen erneut und diesmal für den hochregulierten und mit #Risikomanagement seit Jahren vertrauten #Finanzsektor, dass die enge Vernetzung einzelne #Schwachstellen rasch in systemische Risiken verwandeln kann.

    #Notfallvorsorge muss somit entlang der gesamten digitalen #Wertschöpfungskette gedacht werden:
    bafin.de/SharedDocs/Veroeffent

  3. RE: social.bund.de/@bsi/1169235087

    Update: Das IT-Sicherheitsunternehmen Rapid7 hat weitere Details zu den #Schwachstellen und beobachteten Angriffen auf SMA1000 Appliances veröffentlicht.

    Neben den technischen Details wurde auch ein Proof-of-Concept Exploit veröffentlicht, welches die Schwachstelle CVE-2026-15409 ausnutzt, um ohne Authentifizierung Code auf verwundbaren SMA1000 Appliances auszuführen. Eine Ausnutzung durch weitere Akteure ist durch das öffentliche Proof-of-Concept wahrscheinlich.

    👉 bsi.bund.de/dok/1203248

  4. ⚠️ 📢 #Sicherheitswarnung: WordPress – Schwachstellen erlauben "Remote Code Execution"

    Am 17. Juli 2026 wurde seitens #Wordpress eine Aktualisierung bekannt gegeben, die zwei #Schwachstellen in der Wordpress-Software behebt.

    ❗️ Die beiden Schwachstellen CVE-2026-60137 und CVE-2026-63030 ermöglichen einem nicht authentifizierten, entfernten Angreifer Code zur Ausführung zu bringen.

    Mehr dazu hier: 👉️ bsi.bund.de/dok/1203360

    @certbund

  5. ⚠️📢 Sicherheitshinweis: Am 14. Juli 2026 veröffentlichte #Microsoft im Rahmen des monatlichen Patchdays Advisories zu mehreren #Schwachstellen in verschiedenen Microsoft-Produkten, darunter auch in seiner Kollaborationsplattform #SharePoint. Von den dort geschlossenen Sicherheitslücken wird eine bereits ausgenutzt, bei drei weiteren geht Microsoft von einer "eher wahrscheinlichen" zukünftigen Ausnutzung aus.

    Mehr dazu findet ihr hier: 👉️ bsi.bund.de/dok/1203234

    @certbund

  6. ⚠️ 📢 Sicherheitshinweis: Am 14. Juli 2026 veröffentlichte das Unternehmen #SonicWall ein Advisory zu seiner SMA1000-Produktserie und führte darin aus, dass die Modelle 6210, 7210 und 8200v durch zwei neu entdeckte Zero-Day #Schwachstellen (CVE-2026-15409, CVE-2026-1541) verwundbar sind.

    ❗️ Das Unternehmen verweist im Advisory darauf, dass "zahlreiche Fälle" vorliegen, die auf eine Ausnutzung der Schwachstellen schließen lassen.

    Mehr dazu hier: ➡️ bsi.bund.de/dok/1203248

    @certbund

  7. Wenn #Schwachstellen zur Geheimdienstware werden: Das #BMI hat einen 700-seitigen #Gesetzentwurf auf den Weg gebracht, der Klarheit in Sachen #Schwachstellenmanagement bringt - nur eben nicht im Sinne der #Cybersicherheit.

    Denn das #BSI soll künftig verpflichtet sein, Sicherheitslücken an den #BND weiterzugeben - damit diese aktiv ausgenutzt werden können.

    Damit fällt auch die letzte Brandmauer im digitalen Raum - ohne dass damit ein nachgewiesener Wert verbunden wäre:

    bmi.bund.de/SharedDocs/gesetzg

  8. Hitze bringt Infrastruktur an Grenzen

    Die brütende #Hitze setzt nicht nur Lebewesen zu – in einigen europäischen Ländern haben die hohen Temperaturen bereits Infrastruktur in verschiedenen Bereichen an ihre Grenzen gebracht, auch in #Österreich. Am Wochenende wölbten sich in #Niederösterreich Betonplatten auf der #Westautobahn (A1), in Teilen #Wien's fiel der #Strom aus, mögliche Ursache ist #Trockenheit. In anderen Ländern gab es in vielen Bereichen Probleme. Die Hitze legt #Schwachstellen offen.

    Viele Gebäude bieten keinen ausreichenden Schutz vor direkter #Sonneneinstrahlung. Während moderne Bauten häufig mit außenliegendem #Sonnenschutz ausgestattet sind, fehlt dieser in der Regel bei älteren Gebäuden. In vielen Haushalten sollen daher diverse #Klimageräte die #Hitzetage erträglich machen.

    Aus dem Inhalt:
    Stromausfälle in Wien

    ASFINAG: Schäden „weder vorhersehbar noch vermeidbar“

    Schienen verformen sich

    Deutsche Spediteure warnen

    AKWs abgeschaltet: Problem mit Kühlwasser

    Auswirkungen auf europäischen Strommarkt

    Ökonom: Thermometer als „Frühindikator“
    „Die aktuellen Hitzewellen bringen ein neues Abwärtsrisiko für die europäische #Wirtschaft mit sich“, sagte der Chefvolkswirt der Bank ING für #Deutschland und #Österreich, Carsten Brzeski, am Montag. #Hitzewellen würden still und leise von einem Wetterereignis zu einer „makroökonomischen Größe“ aufsteigen. Das Thermometer sei „zu einem Frühindikator geworden“.

    orf.at/stories/3434707/

    #Klimakrise
    #Klimakatastrophe
    #Extremwetter
    #Hitzewelle
    #GlobaleErhitzung
    #Ökonomie
    #Wirtschaft
    #Infrastruktur
    #Resilienz, mangelnde

  9. Warum ein weiteres "Gesetz zur Stärkung der #Cybersicherheit"? Das haben sich seit Vorlage des ersten Referentenentwurfs dieses Gesetzes so einige gefragt - und das nicht ohne Grund.

    Denn die darin skizzierten #Hackback-Maßnahmen sind hochumstritten, so mit Blick auf #Attribuierung, dem staatlichen Offenhalten von #Schwachstellen und der unvermeidbaren Betroffenheit unbeteiligter Dritter.

    Dennoch hat das Bundeskabinett den #Regierungsentwurf heute auf den Weg gebracht:

    bundesregierung.de/breg-de/akt

  10. #Schwachstellen schlagen #Passwörter:

    Verizons "Data Breach Investigations Report 2026" (Auswertung von 22.000+ Datenpannen in 145 Ländern) zeigt: Softwareschwachstellen sind mit 31% der häufigste initiale Angriffsvektor, gestohlene Zugangsdaten liegen nur noch bei 13%.

    Die mediane (!) Behebungszeit stieg auf 43 Tage, nur 26 Prozent kritischer #CISA-Schwachstellen wurden vollständig gepatcht, bei gleichzeitig 50% mehr offenen Lücken als im Vorjahr:

    techzine.eu/news/security/1414 #Cybersecurity #KI

  11. Funktionierender #Exploit, halluzinierte Dokumentation: Erstmals wurde ein #Zeroday-Exploit identifiziert, der mit hoher Wahrscheinlichkeit mithilfe von #KI entwickelt wurde.

    So enthielt das Skript für den Exploit übermäßig erklärende Kommentare, eine lehrbuchhafte Formatierung und sogar einen halluzinierten Schweregrad #CVSS Wert, der in Wirklichkeit gar nicht existierte.

    Die Erkenntnisse aus dem Fall? #AI identifiziert #Schwachstellen schneller, als uns lieb ist:

    securityweek.com/google-detect

  12. Einmal volltanken mit #Sicherheitslücke, bitte:

    Das #BSI hat die #Cybersicherheit des öffentlichen Ladenetzes in Deutschland unter die Lupe genommen und dabei erhebliche #Schwachstellen festgestellt, da es eben nicht nur um Strom-, sondern auch um kompromittierbare Datenverbindungen geht.

    Trotz dieser Befunde sieht die #Energiewirtschaft noch keinen unmittelbaren Handlungsbedarf, weil bislang keine "meldepflichtigen Sicherheitsvorfälle" bekannt seien:

    bsi.bund.de/DE/Service-Navi/Pr #KRITIS

  13. Wenn #Schwachstellen schneller gefunden als gepatcht werden: Mit „Copy Fail" und „Dirty Frag" wurden zwei kritische #Linux-Kernel-Lücken bekannt, die Nutzern Root-Rechte verschaffen.

    Dirty Frag baute auf Copy Fail auf, ein Muster im #KI-Zeitalter: Forscher (und Kriminelle) nutzen AI, um ähnliche Lücken in großen Codebasen aufzuspüren, bevor ein #Patch existiert.

    Linux-Entwickler schlagen daher einen „Kernel-#Killswitch" vor, der gefährliche Funktionen sofort abschaltet: linuxiac.com/linux-kernel-kill

  14. Technische Anforderungen an die #Vertrauenswürdigkeit von #KI: Die #G7-Staaten haben einen #Leitfaden veröffentlicht, der Mindestanforderungen für Software-Stücklisten (#SBOM) im Bereich der künstlichen Intelligenz definiert.

    Solche Stücklisten sollen sämtliche Bestandteile eines #AI-Systems erfassen, also nicht nur den Programmcode, sondern auch die zugrunde liegenden Modelle und #Trainingsdaten, damit #Schwachstellen schneller lokalisiert und behoben werden können:
    bsi.bund.de/SharedDocs/Downloa

  15. Teure #KI und #Schwachstellen-Hype - mit #Cybersicherheitsforscherin Haya #Schulmann - #TheyTalkTech – mit Eckert und Wolfangel - #Podcast:

    „Günstiger wird #KI vermutlich nicht." Evas LinkedIn-Post hat einen Nerv getroffen, denn: Was wir gerade für Cent-Bruchteile pro Anfrage kaufen, wird derzeit vielfach subventioniert. #OpenAI verbrennt laut eigener Prognose 2026 14 Milliarden Dollar. Börsengänge stehen an. Eine deutliche Preiskorrektur wird erwartet.

    frauen-technik.podigee.io/82-n

  16. ... schaffen: Aktuellen Berichten zufolge plant Englands öffentlicher #Gesundheitsdienst #NHS #England, die meisten seiner öffentlichen #Code-#Repositories künftig nicht mehr öffentlich zugänglich zu machen. Begründet wird dies offenbar mit #Sicherheitsbedenken, vor allem mit der Sorge, dass automatisierte Systeme #Schwachstellen in öffentlichen Repositories finden könnten. Neue interne Leitlinien verlangen, dass öffentliche Repositories geschlossen werden, sofern keine ausdrückliche ...

    2/3

  17. Der aktuelle Vorfall bei der Online-Handelsplattform Robinhood zeigt eindrücklich, wie Systeme durch kleine Schwachstellen für Phishing-Angriffe ausgenutzt werden können. Warum der Angriff so überzeugend war und was man daraus lernen kann, erfährst du in unserem Beitrag. 👇

    #phishing #robinhood #schwachstellen #cybersecurity

    teufelswerk.net/robinhood-so-w

  18. #Cybersecurity Overload: Auch beim #NIST hält die #KI-Überlastung mit einem Meldungsanstieg von 263% Einzug. Deshalb hat man sich dazu entschlossen, IT-#Schwachstellen nur nach einem risikobasierten Modell zu pflegen.

    Das bedeutet: Seit Mitte April werden #CVE-Einträge nur noch dann vollständig mit Detailinformationen und Risikobewertungen angereichert, wenn sie besonders kritisch sind. Alles andere landet fortan ohne Auswertung in der Kategorie "niedrigste Priorität":

    nist.gov/news-events/news/2026

  19. Einen #Cybershield gibt es nicht nur in Deutschland: Was bei uns Cyberdome heißen wird, heißt in #Großbritannien ganz ähnlich - hat jedoch eine andere Zielsetzung. So soll durch das Projekt in #UK vor allem die wachsende Bedrohung durch #KI-gestützte Angriffe feindlicher Staaten adressiert werden, indem eine staatlich entwickelte "Abwehr-KI", Security-#Schwachstellen in Echtzeit erkennt und behebt - flankiert durch einen neuen nationalen Cyber-Aktionsplan:

    computerweekly.com/news/366641 #cybersecurity

  20. Staaten werden Werkzeuge wie #Claude #Mythos einsetzen – offen oder verdeckt. Die Konsequenz: eine strukturelle Machtverschiebung in der #Cybersicherheit, die das gesamte bestehende Gefüge in Frage stellt: Bug Bounty-Programme, Responsible Disclosure, Security by Design für Legacy Systeme.

    Gleichzeitig wäre die geopolitische Dimension enorm: Denn wer die leistungsfähigsten Modelle kontrolliert, kontrolliert künftig möglicherweise auch den Zugang zu #Schwachstellen:

    security-insider.de/claude-myt #KI

  21. @DerSpiegel
    spiegel.de/netzwelt/bsi-fuerch
    Wie immer, der Kampf an der falschen Front.

    Nicht das FINDEN von #Schwachstellen ist die Bedrohung, sondern deren EXISTENZ!

    Die wirkliche Bedrohung geht von #Closed-Source Produkten aus, auf allen Ebenen von Netzwerk-Appliances bis zum Backoffice. Die sind voll von Programmierfehlern durch Kostendruck (Zeitdruck und fehlende QS) und - zumindest bei US-Produkten (NSL) - von Hintertüren. Allein in meinem Blog habe ich -zig einschlägiger Fälle berichtet. pc-fluesterer.info/wordpress/t

    Die einzige nachhaltige Schutzmaßnahme besteht darin, systematisch auf #FOSS und zu digitaler #Souveränität zu migrieren. Ja, auch FOSS kann Fehler enthalten, aber viele viele Zehnerpotenzen weniger als proprietäre Produkte.

  22. #CCC | #Kanzleisoftware in der #Cloud lässt Daten regnen.

    Der Chaos Computer Club ( #CCC ) setzt seine Serie von #Sicherheitsanalysen bei #Legal-Tech-Anbietern fort. Zwei Sicherheitsforschende untersuchten die #Kanzleisoftware #RA_MICRO #Essentials und #identifizierten dabei eine Vielzahl von #Schwachstellen. Dank dieser war es möglich, auf schlecht verschlüsselte Backups, #Ermittlungsakten aus #Strafverfahren, #Adressdaten, #E_Mail und #Zugangsdaten zuzugreifen...

    ccc.de/de/updates/2026/kanzlei

  23. RE: social.bund.de/@bsi/1162958905

    📢⚠️ Update zur Sicherheitswarnung: Version 1.1: #Citrix NetScaler ADC & Gateway – #Schwachstellen gefährden Organisationen.

    Seit dem Wochenende häufen sich Berichte über Angriffe auf Citrix-Systeme [WAT26], [XCO26]. So finden mindestens seit dem 27. März Angriffsversuche mithilfe von CVE-2026-3055 statt.

    Mehr Informationen findet ihr hier: bsi.bund.de/dok/1195484

    @certbund

  24. Schweizer #Cybersecurity-#Lagebild H2/2025 identifiziert #OpenSource-#Lieferketten als wachsendes Systemrisiko, indem #OSS von #Cybercrime gezielt angegriffen wird:

    "Verstärkt beobachtet wurden im Berichtszeitraum Angriffe gegen internationale Software-Lieferketten. Nebst der Ausnützung von #Schwachstellen gingen Cyberkriminelle vermehrt auch dazu über, etablierte und breit genutzte Komponenten von Open-Source-Software (OSS) zu kompromittieren."

    ncsc.admin.ch/ncsc/de/home/akt #Schweiz #BACS

  25. Cyberrealitäten in #Belgien 2025: Was gesetzliche #Meldepflichten sichtbar machen.

    Die nationale Cybersicherheitsbehörde CCB verzeichnete 635 Incidents (+70% ggü. Vorjahr), getrieben durch #NIS2 und #DORA.
    Account-Kompromittierung bleibt Spitzenreiter, Ransomware wird wirkungsvoller, DDoS konnte besser abgewehrt werden.

    Kritisch: Das Exploit-Fenster nach #Schwachstellen-Disclosure liegt im Schnitt bei fünf Tagen. Kalenderbasierte Patch-Zyklen sind strukturell überholt:
    ccb.belgium.be/open-media/1218

  26. ⚠️📢 Sicherheitswarnung: Kritische Schwachstellen in #Citrix NetScaler.
    Am 23. März 2026 veröffentlichte der Hersteller Citrix ein Advisory zu zwei schwerwiegenden Schwachstellen in Citrix NetScaler ADC (ehemals Citrix ADC) und NetScaler Gateway.

    Aktuell sind zu beiden #Schwachstellen noch keine technischen Details oder aktiven Angriffe bekannt.

    Mehr dazu: 👉️ bsi.bund.de/dok/1195484

    @certbund

  27. #IoT-#Security
    "#XIoT: Das erweiterte #Internet der Dinge ist die nächste Stufe der #Konvergenz"

    "Was passiert, wenn die #Vernetzung von Geräten zunehmend auch solche beinhaltet, die ursprünglich gar nicht dafür vorgesehen waren? Was bedeutet .. das .. vor allem auch für die #Sicherheit der Systeme?"

    "Mit der Vernetzung steigen die Risiken"

    "Umfassende Sicherheitsstrategie und #Schwachstellen-Management sind nötig"

    industry-of-things.de/xiot-das

    18.12.2022 #IT