F5 hat mehrere NGINX-Sicherheitslücken in einem außerplanmäßigen Sicherheitsupdate offengelegt, wobei CVE-2026-42533 als eines der gefährlichsten Probleme der Reihe hervorsticht. Der Fehler ist ein Heap-Buffer-Overflow in NGINX bei der Verarbeitung der Map-Direktive, wenn reguläre Ausdrucksvariablen in einer bestimmten Reihenfolge referenziert werden. In anfälligen Umgebungen kann ein entfernter, nicht authentifizierter Angreifer speziell gestaltete HTTP-Anfragen senden, die den […]
CVE-2026-56164 und CVE-2026-56155: Zwei ausgenutzte Microsoft Zero-Days gefährden SharePoint und AD FS
Microsofts Patch Tuesday im Juli 2026 erregte sofortige Aufmerksamkeit, nicht nur wegen seines Rekordumfangs, sondern weil zwei aktiv ausgenutzte Zero-Days einige der empfindlichsten Teile der Unternehmensinfrastruktur trafen. CVE-2026-56164 zielt auf lokale SharePoint Server ab und ist in Angriffen mit geringer Komplexität aus der Ferne ausnutzbar, während CVE-2026-56155 Active Directory Federation Services ins Visier nimmt und […]
CVE-2026-15410 und CVE-2026-15409: SonicWall SMA 1000 Zero-Days werden in freier Wildbahn ausgenutzt
SonicWall hat zwei aktiv ausgenutzte Zero-Day-Schwachstellen gepatcht, die die SMA 1000 Serie sicherer Fernzugriffsgeräte betreffen. Die Probleme sind CVE-2026-15409, eine kritische, nicht authentifizierte SSRF-Schwachstelle in der Workplace-Oberfläche, und CVE-2026-15410, eine Code-Injektions-Schwachstelle nach Authentifizierung in der Gerätemanagementkonsole, die dazu führen kann, dass unter bestimmten Bedingungen beliebige OS-Befehle als Administrator ausgeführt werden. Öffentliche Berichte besagen, dass die […]
CVE-2026-42530: Kritische NGINX HTTP/3 Schwachstelle kann DoS und möglichen RCE auslösen
F5 hat Sicherheitsupdates außerhalb des regulären Zyklus veröffentlicht, um mehrere NGINX-Schwachstellen zu addressieren, einschließlich CVE-2026-42530, ein kritisches Problem im ngx_http_v3_module, das von einem entfernten, nicht authentifizierten Angreifer ausgenutzt werden kann. Der Fehler ist eine Use-After-Free-Bedingung in NGINXs HTTP/3-Implementierung, die zu Neustarts von Worker-Prozessen und Dienstverweigerung führen kann und in Umgebungen, in denen ASLR deaktiviert oder […]
CVE-2026-20262: Cisco SD-WAN Manager Zero-Day kann zur Eskalation von Root-Privilegien führen
Cisco hat Sicherheitsupdates für eine Schwachstelle in SD-WAN vManage veröffentlicht, die ausgenutzt wurde in Zero-Day-Angriffen. Das Problem, verfolgt als CVE-2026-20262, betrifft den Cisco Catalyst SD-WAN Manager und kann einem authentifizierten entfernten Angreifer ermöglichen, Dateien auf dem zugrunde liegenden Betriebssystem zu erstellen oder zu überschreiben, was einen Weg zur Eskalation von Root-Rechten öffnet. Öffentliche Berichte besagen, […]
CVE-2026-11645: Chrome Zero-Day-Schwachstelle in freier Wildbahn ausgenutzt
Google hat Notfallupdates für Chrome veröffentlicht, um eine Chrome-Zero-Day-Schwachstelle, ein hochkritisches Out-of-Bounds-Lese-/Schreibproblem in der JavaScript-Engine V8 zu beheben. Google sagt, dass ein Exploit in freier Wildbahn existiert, und die gepatchten stabilen Versionen werden ausgerollt als 149.0.7827.102.103 für Windows und Mac and 149.0.7827.102 für Linux. Öffentliche Berichte sagen, dass der Fehler durch eine speziell gestaltete HTML-Seite […]
CVE-2026-50751: Check Point VPN-Authentifizierungs-Bypass in gezielten Angriffen ausgenutzt
Organisationen sehen sich weiterhin einem erhöhten Risiko durch Schwachstellen in Edge-Geräten ausgesetzt, die Angreifern ohne gültige Anmeldeinformationen einen ersten Zugriffspunkt verschaffen können. CVE-2026-50751 ist ein kritisches Problem der Authentifizierungsumgehung in Check Point VPN Remote Access und Mobile Access, das es einem entfernten, nicht authentifizierten Angreifer ermöglicht, eine VPN-Sitzung ohne ein gültiges Benutzerpasswort zu etablieren. Laut […]
CVE-2026-20245: Cisco SD-WAN Manager Zero-Day ermöglicht Ausführung von Root-Kommandos
Cisco hat eine siebte SD-WAN Zero-Day-Schwachstelle offengelegt, die 2026 ausgenutzt wurde und als CVE-2026-20245 verfolgt wird. Der Fehler betrifft die Kommandozeilenschnittstelle des Cisco Catalyst SD-WAN Managers und kann einem authentifizierten entfernten Angreifer mit Netadmin-Rechten erlauben, beliebige Befehle als Root durch das Hochladen einer manipulierten Datei auszuführen. Cisco sagt, dass die Ausnutzung bereits in begrenzten Fällen […]
CVE-2026-49975: HTTP/2 Bombenangriff kann Webserver in Sekundenschnelle lahmlegen
Eine neu offengelegte Denial-of-Service-Schwachstelle, als CVE-2026-49975 verfolgt, zeigt, wie bekannte Schwächen in HTTP/2 noch immer zu einem äußerst effektiven modernen Angriff verkettet werden können. SecurityWeek berichtet, dass Forscher bei Calif einen HTTP/2 Bomb-Exploit demonstrierten, der in der Lage ist, große Webserver innerhalb von Sekunden offline zu nehmen, indem er eine Kompressionsbombe mit einem Slowloris-artigen Halt […]
CVE-2026-48095: 7-Zip Heap-Pufferüberlauf kann zur Ausführung von Code führen
CVE-2026-48095 in 7-Zip hat neue Besorgnis über den Umgang mit bösartigen Archiven und benutzergesteuerte Ausnutzung hervorgerufen. Laut GitHub Security Lab ist der Fehler ein Heap-Puffer-Schreibüberlauf im NTFS-Archivhandler von 7-Zip, der Version 26.00 betrifft und potenziell zu beliebiger Codeausführung oder Anwendungsabstürzen führen kann. Das Problem wurde in 7-Zip 26.01 behoben, das am 27. April 2026 veröffentlicht […]