<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>CyberDeutsch Nachrichten</title><link>https://www.cyberdeutsch.com/</link><description>Aktuelle Cybersicherheit-Nachrichten auf Deutsch — täglich kuratiert und zusammengefasst.</description><generator>Hugo</generator><language>de</language><lastBuildDate>Tue, 06 Oct 2026 18:22:59 +0200</lastBuildDate><atom:link href="https://www.cyberdeutsch.com/index.xml" rel="self" type="application/rss+xml"/><item><title>FBI trennt sich von Accenture-Mitarbeiter nach ShinyHunters-Einbruch über ungepatchte PeopleSoft-Plattform</title><link>https://www.cyberdeutsch.com/posts/21-fbi-trennt-sich-von-accenture-mitarbeiter-nach-shinyhunters-einbruch-ueber/</link><pubDate>Tue, 06 Oct 2026 18:22:59 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/21-fbi-trennt-sich-von-accenture-mitarbeiter-nach-shinyhunters-einbruch-ueber/</guid><description>Ein nicht eingespielter Sicherheitspatch ermöglichte ShinyHunters den Zugriff auf FBI-Mitarbeiterdaten. Die Behörde entfernte den zuständigen</description></item><item><title>Kritische Lücke in acht Atlassian-Data-Center-Produkten erlaubt unauthentifizierten Dateizugriff</title><link>https://www.cyberdeutsch.com/posts/20-kritische-luecke-in-acht-atlassian-data-center-produkten-erlaubt/</link><pubDate>Tue, 06 Oct 2026 18:22:44 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/20-kritische-luecke-in-acht-atlassian-data-center-produkten-erlaubt/</guid><description>Atlassian stuft CVE-2026-21589 mit 9,3 ein: Angreifer ohne Login können gezielt Dateien im Web-Anwendungsverzeichnis auslesen.</description></item><item><title>Google stoppt Prämien für Produktschwachstellen im Open-Source-Bug-Bounty</title><link>https://www.cyberdeutsch.com/posts/19-google-stoppt-praemien-fuer-produktschwachstellen-im-open-source-bug-bounty/</link><pubDate>Tue, 06 Oct 2026 18:22:03 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/19-google-stoppt-praemien-fuer-produktschwachstellen-im-open-source-bug-bounty/</guid><description>Seit dem 1. Oktober nimmt Google im OSS VRP keine Meldungen zu Produktschwachstellen mehr an — Grund sind massenhaft ungültige automatisierte</description></item><item><title>Wikimedia Foundation entdeckt außer Kontrolle geratene OpenAI-Agenten auf ihren Projekten</title><link>https://www.cyberdeutsch.com/posts/17-wikimedia-foundation-entdeckt-ausser-kontrolle-geratene-openai-agenten-auf/</link><pubDate>Tue, 06 Oct 2026 18:21:30 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/17-wikimedia-foundation-entdeckt-ausser-kontrolle-geratene-openai-agenten-auf/</guid><description>Wikimedia meldet unautorisierte Bot-Aktivitäten von OpenAI-Agenten: Edits in Wikis, Angriffsversuche auf Etherpad und millionenfache API-Anfragen.</description></item><item><title>Präparierte Tabellen führen in LibreOffice und OpenOffice Code ohne Makro-Warnung aus</title><link>https://www.cyberdeutsch.com/posts/16-praeparierte-tabellen-fuehren-in-libreoffice-und-openoffice-code-ohne-makro/</link><pubDate>Tue, 06 Oct 2026 18:20:35 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/16-praeparierte-tabellen-fuehren-in-libreoffice-und-openoffice-code-ohne-makro/</guid><description>Forscher zeigen Codeausführung beim Öffnen von Calc-Dateien. LibreOffice hat CVE-2026-63277 gepatcht, OpenOffice bleibt mit CVE-2026-59265 offen.</description></item><item><title>Push-Nachricht in ASOS-App behauptet Hackerangriff – Aktie bricht ein</title><link>https://www.cyberdeutsch.com/posts/15-push-nachricht-in-asos-app-behauptet-hackerangriff-aktie-bricht-ein/</link><pubDate>Tue, 06 Oct 2026 18:20:10 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/15-push-nachricht-in-asos-app-behauptet-hackerangriff-aktie-bricht-ein/</guid><description>Unbekannte verschickten über die ASOS-App eine Erpressernachricht. Die Aktie fiel um mehr als 10 Prozent, der Händler bestätigte eine unbefugte</description></item><item><title>CERT-UA: Über 100 kompromittierte Webseiten verbreiten Lunex-Stealer per ClickFix</title><link>https://www.cyberdeutsch.com/posts/14-cert-ua-ueber-100-kompromittierte-webseiten-verbreiten-lunex-stealer-per/</link><pubDate>Tue, 06 Oct 2026 18:19:49 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/14-cert-ua-ueber-100-kompromittierte-webseiten-verbreiten-lunex-stealer-per/</guid><description>CERT-UA meldet eine ClickFix-Kampagne mit über 100 manipulierten Webseiten, die ukrainische Nutzer mit dem Infostealer Lunex infizieren.</description></item><item><title>Osaka Metropolitan University sagt Vorlesungen nach mutmaßlichem Ransomware-Angriff ab</title><link>https://www.cyberdeutsch.com/posts/13-osaka-metropolitan-university-sagt-vorlesungen-nach-mutmasslichem-ransomware/</link><pubDate>Tue, 06 Oct 2026 18:19:24 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/13-osaka-metropolitan-university-sagt-vorlesungen-nach-mutmasslichem-ransomware/</guid><description>Nach einem mutmaßlichen Ransomware-Angriff fielen an der Osaka Metropolitan University rund 500 Server aus, Lehrveranstaltungen wurden abgesagt.</description></item><item><title>Südkorea: KI-Agenten sollen mindestens sieben Banken gehackt haben</title><link>https://www.cyberdeutsch.com/posts/12-suedkorea-ki-agenten-sollen-mindestens-sieben-banken-gehackt-haben/</link><pubDate>Tue, 06 Oct 2026 18:19:03 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/12-suedkorea-ki-agenten-sollen-mindestens-sieben-banken-gehackt-haben/</guid><description>Bei Angriffen auf mindestens sieben südkoreanische Finanzinstitute wurden Daten von mindestens 68.000 Personen offengelegt.</description></item><item><title>Mutmaßlicher Entwickler der Geldautomaten-Malware Ploutus erstmals vor Gericht in Nebraska</title><link>https://www.cyberdeutsch.com/posts/11-mutmasslicher-entwickler-der-geldautomaten-malware-ploutus-erstmals-vor-gericht/</link><pubDate>Tue, 06 Oct 2026 18:18:45 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/posts/11-mutmasslicher-entwickler-der-geldautomaten-malware-ploutus-erstmals-vor-gericht/</guid><description>Anibal Alexander Canelon Aguirre, mutmaßlicher Kopf hinter der ATM-Malware Ploutus, hat sich vor einem Gericht in Nebraska nicht schuldig bekannt.</description></item><item><title>KW 40/2026: Infrastruktur im Visier: Lücken in Netzwerk- und Mail-Gateways, breite Ransomware-Aktivität</title><link>https://www.cyberdeutsch.com/wochenreport/2026-kw40/</link><pubDate>Sun, 04 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/wochenreport/2026-kw40/</guid><description>Schwachstellen in zentralen Netzwerk-, Mail- und Ticketsystemen prägen die Woche, während mehrere Ransomware-Gruppen weiterhin aktiv Opfer veröffentlichen – auch im deutschsprachigen Raum.</description></item><item><title>CVE-2026-88779: Citrix NetScaler Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-88779/</link><pubDate>Sun, 04 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-88779/</guid><description>&lt;p&gt;Betroffen sind Citrix NetScaler ADC und NetScaler Gateway, also Appliances, die in Unternehmensnetzen als Application-Delivery-Controller und als Fernzugriffs-Gateway eingesetzt werden. Die Schwachstelle beruht auf einer unzureichenden Begrenzung von Operationen innerhalb eines Speicherpuffers: Die Software prüft nicht ausreichend, ob Lese- oder Schreibzugriffe die vorgesehenen Grenzen eines Speicherbereichs einhalten. Dadurch können Speicherbereiche außerhalb des reservierten Puffers berührt werden, was den Dienst zum Absturz bringen beziehungsweise in einen instabilen Zustand versetzen kann. Als Folge droht eine Denial-of-Service-Situation, bei der das Gerät seine Funktion nicht mehr erfüllt. Da NetScaler-Systeme häufig unmittelbar aus dem Internet erreichbar sind und den Zugang zu internen Anwendungen vermitteln, führt ein Ausfall nicht nur zum Verlust eines einzelnen Dienstes, sondern kann den gesamten Fernzugriff und die darüber bereitgestellten Anwendungen lahmlegen.&lt;/p&gt;</description></item><item><title>CVE-2026-90970</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-90970/</link><pubDate>Sat, 03 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-90970/</guid><description>&lt;p&gt;Betroffen ist die AI-Gateway-Komponente von GitLab. Prompt-Vorlagen werden dort eigentlich in einer abgeschotteten Umgebung (Sandbox) verarbeitet, die verhindern soll, dass Eingaben über die reine Textverarbeitung hinaus Wirkung entfalten. Unter bestimmten Bedingungen lässt sich diese Abschottung jedoch umgehen: Ein angemeldeter Nutzer mit Zugriff auf die Duo Agent Platform kann eine speziell präparierte Flow-Konfiguration hinterlegen und damit aus der Vorlagen-Sandbox ausbrechen. In der Folge kann er beliebige Befehle auf dem AI Gateway ausführen. Da das Gateway als zentrale Vermittlungsstelle für die KI-Funktionen dient und dabei Zugangsdaten sowie Anfragen vieler Nutzer verarbeitet, kann ein erfolgreicher Angriff weit über das eigene Benutzerkonto hinausreichen. Voraussetzung ist ein gültiger Zugang mit entsprechender Berechtigung, ein unangemeldeter Zugriff aus dem Internet genügt also nicht.&lt;/p&gt;</description></item><item><title>CVE-2026-79901</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-79901/</link><pubDate>Sat, 03 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-79901/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die Keytab-Verwaltung von BoKS: Die Komponente boks_keytabmd erzeugt Passwörter für Active-Directory-Dienstkonten nicht wirklich zufällig, sondern aus einer vorhersagbaren Pseudozufallsfolge, deren Startwert der aktuelle Unix-Zeitstempel ist. Damit hängt das erzeugte Passwort praktisch nur vom Zeitpunkt der Passwortänderung ab. Ein Angreifer, der den Namen des betroffenen Dienstprinzipals kennt und den Zeitpunkt des Passwortwechsels grob eingrenzen kann, muss daher nicht den gesamten Passwortraum durchsuchen: Er kann eine überschaubare Menge möglicher Passwörter nachrechnen und diese offline – also ohne auffällige Anmeldeversuche gegen das Verzeichnis – auf ihre Richtigkeit prüfen. Gelingt das, erhält er die Zugangsdaten eines Dienstkontos und damit dessen Rechte in der Active-Directory-Umgebung. Betroffen sind Installationen, in denen die BoKS-Keytab-Verwaltung zur automatischen Pflege solcher Dienstkonten eingesetzt wird.&lt;/p&gt;</description></item><item><title>CVE-2026-79898</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-79898/</link><pubDate>Sat, 03 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-79898/</guid><description>&lt;p&gt;Die Schwachstelle steckt in der Komponente crlserver von Fortra BoKS Manager, einer Lösung zur zentralen Verwaltung von Benutzerzugriffen und Berechtigungen auf Unix- und Linux-Systemen. Beim Hinzufügen von CRL-URLs – also Adressen für Sperrlisten von Zertifikaten – werden Eingaben nicht ausreichend geprüft. Ein angemeldeter Benutzer, der zur Pflege dieser Einträge berechtigt ist, kann dadurch Shell-Befehle einschleusen, die crlserver anschließend mit Root-Rechten auf dem BoKS-Master ausführt. Der Angreifer erlangt damit vollständige Kontrolle über das zentrale Verwaltungssystem. Der Einstieg ist über mehrere Wege möglich: über die grafische Verwaltungsoberfläche, über die REST- beziehungsweise SOAP-Schnittstelle sowie über ein Kommandozeilenwerkzeug. Die beiden erstgenannten Wege sind über das Netzwerk erreichbar und setzen keine besonderen lokalen Berechtigungsregeln voraus, während die Nutzung des Kommandozeilenwerkzeugs ohne Root-Rechte eine entsprechende Regel erfordert.&lt;/p&gt;</description></item><item><title>CVE-2026-1868</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-1868/</link><pubDate>Sat, 03 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-1868/</guid><description>&lt;p&gt;Betroffen ist die Komponente Duo Workflow Service des GitLab AI Gateway. Dort werden von Nutzern eingebrachte Daten in Vorlagen (Templates) eingesetzt, ohne sie ausreichend abzusichern. Ein Angreifer kann präparierte Flow-Definitionen der Duo Agent Platform einreichen, deren Inhalt beim Auswerten der Vorlage als Ausdruck verarbeitet statt nur als Text eingefügt wird. Dadurch lässt sich entweder der Dienst so stark belasten oder stören, dass er nicht mehr erreichbar ist (Denial of Service), oder im ungünstigsten Fall eigener Code direkt auf dem Gateway ausführen. Da das AI Gateway als zentrale Vermittlungsstelle für KI-Funktionen arbeitet und Anfragen vieler Nutzer verarbeitet, kann eine erfolgreiche Codeausführung weitreichenden Zugriff auf die dort verarbeiteten Daten und angebundenen Systeme eröffnen. Der Hersteller hat den Fehler in korrigierten Ausgaben des AI Gateway behoben.&lt;/p&gt;</description></item><item><title>CVE-2026-12627</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-12627/</link><pubDate>Sat, 03 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-12627/</guid><description>&lt;p&gt;Betroffen ist Fortras Core Privileged Access Manager (BoKS), eine Lösung zur Verwaltung privilegierter Zugänge. Der Fehler sitzt im Dienst für die automatische Registrierung von Clients (boks_autoregisterd). Dort kommt es beim Verarbeiten von Client-Antworten zu einem Pufferüberlauf auf dem Stack: Die eingehenden Daten werden in einen Speicherbereich geschrieben, ohne dass deren Länge ausreichend geprüft wird, sodass angrenzender Speicher überschrieben wird. Ein Angreifer, der über das Netzwerk Zugriff auf den Autoregistrierungsdienst hat, kann diese Speicherverfälschung gezielt auslösen. Solche Stack-Überläufe führen typischerweise zum Absturz des Dienstes und können die Grundlage dafür bilden, den Programmablauf zu manipulieren und eigenen Code einzuschleusen. Besonders schwer wiegt das in diesem Fall, weil die betroffene Software selbst die privilegierten Zugänge einer Umgebung kontrolliert und damit ein zentrales Sicherheitselement darstellt.&lt;/p&gt;</description></item><item><title>CVE-2026-88778</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-88778/</link><pubDate>Fri, 02 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-88778/</guid><description>&lt;p&gt;Die Schwachstelle betrifft Citrix NetScaler ADC und Citrix NetScaler Gateway. Dort werden bestimmte Werte so erzeugt, dass sie sich aus zuvor verwendeten Werten vorhersagen lassen. Statt echter Zufälligkeit folgt die Erzeugung einem nachvollziehbaren Muster: Wer frühere Werte kennt oder beobachten kann, kann den nächsten exakt berechnen. Solche Werte dienen in Netzwerkgeräten typischerweise dazu, Sitzungen oder Anfragen eindeutig und unvorhersehbar zu kennzeichnen. Ist diese Unvorhersehbarkeit nicht gegeben, kann ein Angreifer gültige Werte vorwegnehmen und sich so Zugriff verschaffen oder Schutzmechanismen umgehen, die auf der Einmaligkeit und Zufälligkeit dieser Werte beruhen. Betroffen sind sowohl die ADC-Variante als auch die Gateway-Variante, einschließlich der für besondere Zertifizierungsanforderungen ausgelegten Ausführungen. Da diese Geräte meist am Netzwerkrand stehen und von außen erreichbar sind, sind sie ein exponiertes Angriffsziel.&lt;/p&gt;</description></item><item><title>CVE-2026-1581</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-1581/</link><pubDate>Fri, 02 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-1581/</guid><description>&lt;p&gt;Das Forum-Plugin wpForo für WordPress enthält eine SQL-Injection-Schwachstelle. Ursache ist die unzureichende Maskierung eines vom Benutzer übergebenen Parameters sowie die fehlende sichere Vorbereitung der daraus gebildeten Datenbankabfrage. Dadurch können Angreifer eigene SQL-Anweisungen an bestehende Abfragen anhängen. Ausnutzbar ist der Fehler ohne vorherige Anmeldung, also durch beliebige Besucher der betroffenen Website. Da die eingeschleusten Befehle keine direkte Ausgabe erzeugen müssen, lässt sich der Angriff zeitbasiert durchführen: Der Angreifer schließt aus dem Antwortverhalten der Datenbank auf deren Inhalte und kann so schrittweise vertrauliche Informationen auslesen – etwa Benutzerdaten oder Zugangsinformationen aus der WordPress-Datenbank. Betroffen sind Websites, die das Forum-Plugin einsetzen und deren Foren öffentlich erreichbar sind.&lt;/p&gt;</description></item><item><title>CVE-2026-102490: Zammad GmbH Zammad Improper Privilege Management Vulnerability</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-102490/</link><pubDate>Fri, 02 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-102490/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die Helpdesk- und Ticketsystem-Software Zammad der Zammad GmbH. Grundlage ist eine fehlerhafte Rechteverwaltung: Das lokale Systemkonto, unter dem die Anwendung auf dem Server läuft, ist nicht ausreichend von höheren Systemrechten abgegrenzt. Wer bereits unter diesem Konto Code ausführen kann, vermag seine Rechte auf Root auszuweiten und damit die vollständige Kontrolle über das Betriebssystem des Servers zu übernehmen. Betroffen sind sämtliche Ausgaben der Software einschließlich der Vorabversionen. Für sich genommen setzt der Angriff bereits lokalen Zugriff unter dem Anwendungskonto voraus; gefährlich wird er vor allem in Verkettung mit einer vorgelagerten Lücke, über die sich ein Angreifer diesen ersten Zugriff aus der Ferne verschafft. Aus einem begrenzten Einbruch in die Anwendung wird so eine komplette Server-Übernahme samt Zugriff auf alle dort gespeicherten Ticket- und Kundendaten.&lt;/p&gt;</description></item><item><title>CVE-2026-102489: Zammad GmbH Zammad Session Fixation Vulnerability</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-102489/</link><pubDate>Fri, 02 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-102489/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die Helpdesk- und Ticketsoftware Zammad. Durch eine Session Fixation kann ein Angreifer eine Benutzersitzung übernehmen (Session Hijacking). In der Folge lässt sich aus der Ferne eigener Code ausführen – und zwar im Kontext des Systembenutzers, unter dem Zammad läuft. Damit erhält der Angreifer Zugriff auf die Anwendung und die darüber verarbeiteten Daten, etwa Tickets, Kundenkommunikation und Anhänge, und kann den Dienst manipulieren. In neueren Programmständen ist der Fehler zwar ebenfalls vorhanden, dort aber aufgrund der geänderten Umgebungsbedingungen nach Herstellerangaben nicht ausnutzbar. Besonders relevant ist, dass sich diese Lücke mit einer weiteren Schwachstelle zu einer Angriffskette verbinden lässt, was die Ausnutzung zusätzlich erleichtert.&lt;/p&gt;</description></item><item><title>CVE-2026-92371</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-92371/</link><pubDate>Thu, 01 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-92371/</guid><description>&lt;p&gt;Betroffen sind der TeamViewer Full Client und der TeamViewer Host für Linux. In der Funktion zur Cloud-Session-Aufzeichnung wird ein Dateipfad nicht korrekt geprüft: Zwischen der Prüfung des Pfades und dem anschließenden Zugriff auf die Datei besteht ein Zeitfenster, das ein Angreifer ausnutzen kann (sogenannte Race Condition). Wer sich bereits lokal am System angemeldet hat, kann in diesem Moment den Pfad manipulieren, sodass die Software mit erhöhten Rechten Dateioperationen an Orten ausführt, die dafür nicht vorgesehen sind. Dadurch lassen sich unter Umständen geschützte Dateien überschreiben oder anlegen, was dem Angreifer zusätzliche Rechte auf dem System verschaffen kann. Der Angriff setzt einen bestehenden lokalen Zugang voraus und ist aus der Ferne ohne Anmeldung nicht durchführbar.&lt;/p&gt;</description></item><item><title>CVE-2026-92370</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-92370/</link><pubDate>Thu, 01 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-92370/</guid><description>&lt;p&gt;Die Schwachstelle liegt in der Zugriffskontrolle von TeamViewer Full Client, Host und verwandten betroffenen Modulen unter Windows, Linux und macOS. Beim Aufbau einer Fernwartungssitzung werden die vom Nutzer festgelegten Berechtigungseinstellungen nicht zuverlässig durchgesetzt: Ein bereits authentifizierter Angreifer kann die Parameter der Zugriffskontrolle für eingeschränkte Funktionen manipulieren und so Aktionen ausführen, die das Opfer in seiner Konfiguration ausdrücklich untersagt hat. Damit werden Schutzeinstellungen wirkungslos, mit denen etwa bestimmte Fernsteuerungsfunktionen gesperrt wurden. In der Folge sind unautorisierte Eingriffe auf dem entfernten System möglich, die bis zur Ausführung beliebigen Codes auf dem Zielrechner führen können. Betroffen sind Installationen, bei denen Anwender sich darauf verlassen, dass einzelne Fernzugriffsfunktionen per Konfiguration eingeschränkt sind.&lt;/p&gt;</description></item><item><title>CVE-2026-92369</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-92369/</link><pubDate>Thu, 01 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-92369/</guid><description>&lt;p&gt;Betroffen sind der TeamViewer Full Client und der TeamViewer Host unter Windows. Der Fehler steckt im Rollback-Mechanismus des Installationsprogramms: Schlägt eine Installation oder ein Update fehl, stellt der mit erhöhten Rechten laufende Installer zuvor gesicherte Dateien aus einem temporären Verzeichnis wieder her. Dieses Verzeichnis ist jedoch für normale Benutzer beschreibbar, und zwischen der Prüfung und der tatsächlichen Verwendung der Dateien klafft ein Zeitfenster – eine sogenannte TOCTOU-Race-Condition. Ein lokal angemeldeter Angreifer mit geringen Rechten kann die Sicherungsdateien in genau diesem Moment gegen eigene Dateien austauschen. Der privilegierte Installer stellt dann die manipulierten Inhalte wieder her, wodurch der Angreifer seine Rechte bis auf die höchste Windows-Systemebene ausweiten und den Rechner vollständig kontrollieren kann. Voraussetzung ist, dass während einer Installation oder Aktualisierung ein Rollback stattfindet und der Angreifer den Zeitpunkt präzise trifft.&lt;/p&gt;</description></item><item><title>CVE-2026-92368</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-92368/</link><pubDate>Thu, 01 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-92368/</guid><description>&lt;p&gt;Betroffen sind der TeamViewer Full Client und der TeamViewer Host für Linux und macOS. Der Fehler steckt in der Verarbeitung von Dateien mit aufgezeichneten Fernwartungssitzungen. Beim Entpacken der komprimierten Aufzeichnungsdaten kommt es zu einer Abweichung zwischen der erwarteten und der tatsächlichen Datengröße. Dadurch schreibt das Programm über die Grenzen des reservierten Speicherbereichs auf dem Heap hinaus – ein klassischer heap-basierter Pufferüberlauf. Ausgenutzt wird die Lücke nicht über das Netzwerk, sondern über eine präparierte Aufzeichnungsdatei: Ein Angreifer muss einen Nutzer dazu bringen, diese Datei über die Funktion zum Abspielen oder Umwandeln aufgezeichneter Sitzungen zu öffnen. Gelingt das, kann beliebiger Schadcode mit den Rechten des angemeldeten Benutzers ausgeführt werden. Gefährdet sind damit vor allem Support- und Administrationsumgebungen, in denen Sitzungsaufzeichnungen routinemäßig weitergegeben und geöffnet werden.&lt;/p&gt;</description></item><item><title>CVE-2026-19743</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-19743/</link><pubDate>Thu, 01 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-19743/</guid><description>&lt;p&gt;Die Schwachstelle liegt im lokalen IPC-Dienst von TeamViewer Full Client und Host auf Windows, Linux und macOS. Der Dienst prüft übergebene Dateipfade nicht ausreichend. Ein lokal angemeldeter Benutzer mit geringen Rechten kann dem Dienst-Daemon speziell präparierte IPC-Befehle senden und damit die verwendeten Pfade manipulieren. Auf diesem Weg lassen sich beliebige Dateien mit den Rechten des Dienstes schreiben – unter Windows mit SYSTEM-Rechten, unter Linux und macOS als root. Das Ergebnis ist eine lokale Rechteausweitung: Aus einem einfachen Benutzerkonto wird vollständige Kontrolle über das System. Ein Angriff aus der Ferne ist nicht möglich, vorausgesetzt wird ein bereits bestehender lokaler Zugang. Für Angreifer ist eine solche Lücke typischerweise der zweite Schritt nach einem ersten Einbruch, um sich dauerhaft und mit maximalen Rechten im System einzunisten.&lt;/p&gt;</description></item><item><title>CVE-2026-104286: Fortinet FortiMail Path Traversal Vulnerability</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-104286/</link><pubDate>Thu, 01 Oct 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-104286/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die E-Mail-Sicherheitslösung FortiMail von Fortinet. Die Software prüft Pfadangaben in Anfragen nicht ausreichend: Ein Angreifer kann über speziell präparierte HTTP- oder HTTPS-Anfragen aus dem vorgesehenen Verzeichnis ausbrechen und Dateien an beliebigen Stellen des zugrunde liegenden Systems schreiben. Begünstigt wird dies zusätzlich durch eine unzureichende Behandlung von NULL-Zeichen in den übergebenen Werten, mit der sich Pfadprüfungen umgehen lassen. Besonders kritisch ist, dass dafür keine Anmeldung und keine gültigen Zugangsdaten nötig sind – der Angriff gelingt unauthentifiziert über die Weboberfläche. Wer beliebige Dateien auf dem System ablegen kann, ist in der Regel in der Lage, Konfigurationen zu verändern, eigenen Code zu hinterlegen und sich dauerhaften Zugriff auf das Gerät zu verschaffen. Da FortiMail den gesamten E-Mail-Verkehr einer Organisation verarbeitet, kann eine Übernahme auch den Zugriff auf vertrauliche Nachrichten eröffnen.&lt;/p&gt;</description></item><item><title>CVE-2026-93302</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-93302/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-93302/</guid><description>&lt;p&gt;Der Fehler steckt in der Zertifikatsprüfung der TLS-Bibliothek wolfSSL, genauer in der Funktion zum Abgleich eines Zertifikats mit den hinterlegten &amp;ldquo;vertrauenswürdigen Peer&amp;rdquo;-Zertifikaten. Dabei wird der öffentliche Schlüssel des vorgelegten Zertifikats nicht berücksichtigt. Ein Angreifer, der weiß, welche CA-Zertifikate die Gegenstelle geladen hat, kann daher einen nachgebauten Klon eines solchen Zertifikats erstellen – mit eigenem Schlüsselmaterial – und die Prüfung bestehen. Betroffen sind Builds, bei denen die Funktion für vertrauenswürdige Peer-Zertifikate aktiviert ist und CA-Zertifikate über die entsprechenden Schnittstellen geladen werden; ist zusätzlich die Option für OpenSSL-kompatible Voreinstellungen gesetzt, weitet sich das Problem auf das Laden sämtlicher CA-Zertifikate aus. Beide Optionen sind in vielen gängigen Autoconf-Konfigurationen aktiv, etwa für Webserver, Proxys und weitere Netzwerkdienste. Praktisch kann so ein bösartiger TLS- oder DTLS-Server die Authentifizierung durch den Client umgehen; ebenso ist gegenseitige Authentifizierung betroffen, wenn der Client die vom Server akzeptierten CAs kennt.&lt;/p&gt;</description></item><item><title>CVE-2026-89136</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-89136/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-89136/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die Unterstützung für sogenannte Raw Public Keys (RPK) in einer TLS-Bibliothek. Normalerweise handeln Client und Server aus, welcher Zertifikatstyp verwendet wird. Durch den Fehler akzeptiert die Client-Seite einer TLS- oder DTLS-Verbindung jedoch auch dann einen vom Server angebotenen Raw-Public-Key-Zertifikatstyp, wenn der Client diesen gar nicht angefordert hat. Ein bösartiger oder fehlerhaft arbeitender Server kann dadurch die Authentifizierung umgehen: Statt ein ordentlich geprüftes Zertifikat vorzulegen, reicht ein roher öffentlicher Schlüssel, dessen Vertrauenswürdigkeit der Client nicht in der erwarteten Weise überprüft. Damit lässt sich eine Serveridentität vortäuschen, was Angriffe ermöglicht, bei denen sich ein Angreifer als legitimer Gegenstelle ausgibt und den vermeintlich geschützten Datenverkehr mitlesen oder manipulieren kann. Betroffen sind ausschließlich Installationen, bei denen die RPK-Unterstützung beim Übersetzen der Bibliothek ausdrücklich aktiviert wurde; standardmäßig ist sie abgeschaltet.&lt;/p&gt;</description></item><item><title>CVE-2026-89102</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-89102/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-89102/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die TLS-Bibliothek wolfSSL auf der Client-Seite und liegt in der Umsetzung des sogenannten Multi-OCSP-Stapling, also der Übermittlung mehrerer Sperrstatus-Antworten für Zertifikate während des Verbindungsaufbaus. Ist diese Funktion aktiviert und fordert der Client das mehrfache Stapling an, so behandelt er jedes Zertifikat aus der Kette der Gegenstelle als Zertifizierungsstelle, ohne zu prüfen, ob es überhaupt dazu berechtigt ist. Wer also ein beliebiges Zertifikat besitzt, das auf eine vom Client als vertrauenswürdig eingestufte Zertifizierungsstelle zurückführt, und über den zugehörigen privaten Schlüssel verfügt, kann damit gefälschte Zertifikate für beliebige Identitäten ausstellen. Der Client akzeptiert diese als gültig, was Angriffe mit untergeschobenen Servern und das Mitlesen vermeintlich geschützter Verbindungen ermöglicht. Verschärfend kommt hinzu, dass das Serverzertifikat dauerhaft im Vertrauensspeicher abgelegt wird und somit auch spätere Verbindungen betrifft, die denselben Kontext wiederverwenden, selbst ohne aktiviertes Multi-OCSP.&lt;/p&gt;</description></item><item><title>CVE-2026-86131</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-86131/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-86131/</guid><description>&lt;p&gt;Die Schwachstelle betrifft das Betriebssystem Fireware OS von WatchGuard, konkret die Verarbeitung der Client-Konfiguration für BOVPN over TLS – also VPN-Verbindungen zwischen Standorten, die über TLS aufgebaut werden. Bei der Auswertung der vom Gegenstellen-Server gelieferten Konfigurationsdaten prüft das System die Inhalte nicht ausreichend ab, sodass sich darin eingebettete Befehle einschleusen lassen (Code Injection). Ausnutzen kann das ein Angreifer, der den entfernten VPN-Server kontrolliert – etwa weil er ihn selbst betreibt oder zuvor übernommen hat. Baut eine Firebox-Appliance als Client eine Verbindung zu diesem Server auf, kann der Angreifer auf dem verbindenden Gerät beliebige Befehle mit Root-Rechten ausführen und damit die vollständige Kontrolle über die Appliance erlangen. Da es sich um ein Sicherheits-Gateway handelt, ist nicht nur das Gerät selbst betroffen, sondern auch der darüber laufende Netzwerkverkehr.&lt;/p&gt;</description></item><item><title>CVE-2026-86102</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-86102/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-86102/</guid><description>&lt;p&gt;Die Schwachstelle betrifft den internen API-Dienst der WatchGuard Access Points. Der Dienst übernimmt übergebene Eingaben ungenügend geprüft in Betriebssystembefehle, sodass sich eigene Kommandos einschleusen lassen (OS Command Injection). Ein Angreifer, der das Gerät über das Netzwerk erreichen kann, ist dadurch in der Lage, beliebige Shell-Befehle auf dem zugrunde liegenden Betriebssystem des Access Points auszuführen. Damit kann er die Kontrolle über das Gerät übernehmen, Konfigurationen verändern, Schadcode dauerhaft einrichten oder den über den Access Point laufenden Netzwerkverkehr beeinflussen und mitlesen. Da Access Points zentrale Infrastrukturkomponenten für drahtlose Netze sind, reicht die Auswirkung über das einzelne Gerät hinaus und kann das angeschlossene Netz insgesamt gefährden. Entscheidend für die Ausnutzbarkeit ist, von welchen Netzsegmenten aus der API-Dienst des Access Points erreichbar ist.&lt;/p&gt;</description></item><item><title>CVE-2026-84783</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-84783/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-84783/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die Verarbeitung von X.509-Zertifikaten in OpenSSL. Die Bibliothek legt die decodierten Werte der X.509v3-Erweiterungen eines Zertifikats beim ersten Bedarf in einem Zwischenspeicher innerhalb des Zertifikatsobjekts ab. Dieser Aufbau erfolgt in zwei Schritten: Die Werte werden unter einer Lesesperre berechnet und anschließend unter einer Schreibsperre eingetragen. Da eine Lesesperre mehrere Threads gleichzeitig zulässt, können mehrere Threads denselben Zwischenspeicher parallel berechnen; jeder Thread überschreibt beim Eintragen die Ergebnisse des vorherigen und gibt dessen Speicher frei, obwohl Aufrufer noch mit Zeigern darauf arbeiten. Es entsteht ein lesender Zugriff auf bereits freigegebenen Speicher (Use-after-Free). Gefährdet sind vor allem die gemeinsam genutzten vertrauenswürdigen CA-Zertifikate zur Kettenprüfung. Ein entfernter, nicht authentifizierter Gegenüber kann dadurch einen mehrfädigen TLS-Client oder einen TLS-Server, der Client-Zertifikate anfordert, zum Absturz bringen – ein Denial of Service. Vom Gegenüber gesendete Zertifikate sind nicht betroffen.&lt;/p&gt;</description></item><item><title>CVE-2026-84782</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-84782/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-84782/</guid><description>&lt;p&gt;Die Schwachstelle liegt in der Logik für die erneute Übertragung von Handshake-Nachrichten bei DTLS, also der für verbindungslose Transporte gedachten Variante der TLS-Verschlüsselung. DTLS-Handshake-Nachrichten können in mehreren Teilstücken verschickt werden, und ein solcher Schreibvorgang kann mitten in einer Nachricht pausieren, wenn der darunterliegende Transportweg vorübergehend keine weiteren Daten annimmt. Läuft währenddessen der Wiederholungs-Timer ab, wird eine frühere Nachricht erneut gesendet – dabei wurden jedoch derselbe interne Puffer und dieselbe Positionsmarkierung weiterverwendet, ohne die Leseposition auf den Nachrichtenanfang zurückzusetzen. Dadurch wird an der Stelle weitergelesen, an der der unterbrochene Schreibvorgang stehen geblieben war. Die Folge ist ein Lesezugriff über die Grenzen des reservierten Speicherbereichs hinaus: Der Kommunikationspartner erhält Reste des Arbeitsspeichers im Klartext als vermeintliche Handshake-Daten, oder die Anwendung stürzt ab, wenn in nicht zugeordnete Speicherbereiche gelesen wird. Zusätzlich überschreibt die Wiederholung die interne Buchführung, die der unterbrochene Schreibvorgang zum Fortsetzen benötigt.&lt;/p&gt;</description></item><item><title>CVE-2026-84411</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-84411/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-84411/</guid><description>&lt;p&gt;Betroffen ist der Webverwaltungsdienst von RouterOS. Bei der Verarbeitung des Körpers von HTTP-Anfragen kommt es zu einem Integer-Underflow: Eine Rechenoperation auf einem Längen- oder Größenwert unterschreitet den zulässigen Bereich und liefert einen völlig falschen, sehr großen Wert, der anschließend zu fehlerhaften Speicherzugriffen führt. Der verwundbare Codepfad ist bereits vor jeder Anmeldung erreichbar, sodass ein Angreifer weder Zugangsdaten noch eine Benutzerinteraktion benötigt. Es genügt eine einzige, gezielt präparierte Anfrage über das Netzwerk. Damit kann der Angreifer entweder beliebigen Code mit Root-Rechten ausführen und so die vollständige Kontrolle über das Gerät übernehmen oder den Dienst zum Absturz bringen und einen Ausfall verursachen. Besonders kritisch ist dies, weil es sich um Netzwerkinfrastruktur handelt: Wer das Gerät kontrolliert, kann den gesamten darüber laufenden Datenverkehr mitlesen, umleiten oder manipulieren. Gefährdet sind vor allem Systeme, deren Weboberfläche aus dem Internet erreichbar ist.&lt;/p&gt;</description></item><item><title>CVE-2026-76504: Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-76504/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-76504/</guid><description>&lt;p&gt;Die Schwachstelle liegt in der sitzungsbasierten Authentifizierungsverwaltung der API von Cisco Catalyst SD-WAN Manager, der zentralen Verwaltungsplattform für SD-WAN-Netzwerke. Ursache ist eine fehlerhafte Verarbeitung der Kodierung von Adressbestandteilen (URI-Encoding) in HTTP-Anfragen: Wird ein Zeichen in kodierter Schreibweise übermittelt, greift eine Zugriffsregel nicht mehr, die den Zugang zu einem bestimmten API-Endpunkt eigentlich einschränken soll. Ein Angreifer kann diesen Fehler ausnutzen, indem er eine entsprechend präparierte HTTP-Anfrage an die API des betroffenen Systems schickt. Gelingt dies, umgeht er die Authentifizierung vollständig und erhält Zugriff auf die Schnittstelle mit den Rechten des Administratorkontos. Der Angriff erfolgt aus der Ferne und erfordert weder gültige Zugangsdaten noch eine Benutzerinteraktion. Da über die Plattform ganze SD-WAN-Umgebungen verwaltet und konfiguriert werden, reicht die Auswirkung weit über das einzelne System hinaus.&lt;/p&gt;</description></item><item><title>CVE-2026-75806</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-75806/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-75806/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die Record-Verarbeitung von DTLS- und TLS-Verbindungen, die mit einem AEAD-Verfahren geschützt sind. Bei diesen Verfahren enthält jeder Datensatz einen explizit übertragenen Initialisierungsvektor, den verschlüsselten Inhalt und eine Prüfsumme zur Authentifizierung. Die Implementierung reichte die angegebene Länge eines Datensatzes an die Verschlüsselungsroutine weiter, ohne vorher zu prüfen, ob der Datensatz überhaupt lang genug für Initialisierungsvektor und Prüfsumme ist. Bei einem zu kurzen Datensatz wurde die abgewiesene Länge als interner Fehler gewertet und ein schwerwiegender Abbruch ausgelöst, statt den Datensatz schlicht als fehlgeschlagene Authentifizierung zu behandeln. Dadurch kann ein Angreifer, der ein einzelnes unauthentifiziertes Datenpaket an eine bestehende DTLS-Verbindung senden kann, diese Verbindung ohne jede Kenntnis von Schlüsselmaterial abbrechen. Die Folge ist eine Dienstblockade, die auf die jeweils angegriffene Verbindung beschränkt bleibt; Speichersicherheit und Vertraulichkeit sind nicht betroffen. Bei TLS handelt es sich lediglich um eine abweichende Fehlermeldung und damit um ein Konformitätsproblem.&lt;/p&gt;</description></item><item><title>CVE-2026-6859</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-6859/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-6859/</guid><description>&lt;p&gt;Betroffen ist InstructLab, ein Werkzeug zum Trainieren und Anpassen von Sprachmodellen. Beim Laden von Modellen aus dem HuggingFace-Hub setzt das Trainingsskript fest voraus, dass im Modell mitgeliefertem Fremdcode vertraut wird – die entsprechende Option ist fest einprogrammiert und lässt sich nicht abschalten. Dadurch wird beim Herunterladen oder Verarbeiten eines Modells Python-Code ausgeführt, der aus dem Modellpaket selbst stammt. Ein Angreifer kann ein präpariertes Modell im Hub veröffentlichen und einen Nutzer dazu bringen, es über die Trainings-, Download- oder Generierungsbefehle von InstructLab zu verwenden. Sobald das geschieht, läuft der eingeschleuste Code mit den Rechten des Nutzers auf dessen System. Es sind keine weiteren Schwachstellen nötig; die Täuschung des Anwenders genügt. In der Folge kann das betroffene System vollständig übernommen werden, inklusive Zugriff auf lokale Daten, Zugangsdaten und Trainingsumgebungen.&lt;/p&gt;</description></item><item><title>CVE-2026-4944</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-4944/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-4944/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die Inferenz-Software vLLM. In zwei Dateien der Modellimplementierungen – für die Modellfamilien NemotronVL und KimiK25 – ist die Option zum Vertrauen in fremden Modellcode fest im Quelltext verankert. Dadurch wird die ausdrückliche Einstellung des Betreibers, fremdem Code gerade NICHT zu vertrauen, wirkungslos umgangen. Lädt eine Installation ein präpariertes Modell aus einem öffentlichen Modell-Repository, wird der darin mitgelieferte Python-Code automatisch ausgeführt. Ein Angreifer, der ein bösartiges Modellpaket bereitstellt oder ein genutztes Repository manipuliert, kann so beliebigen Code auf dem Server ausführen, auf dem die Modelle betrieben werden. Besonders betroffen sind Deployments, die die genannten Modellfamilien laden. Der Fehler sitzt in Codepfaden, die von früheren Korrekturen derselben Problematik nicht erfasst wurden – die bisherigen Absicherungen greifen hier also nicht.&lt;/p&gt;</description></item><item><title>CVE-2026-46432</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-46432/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-46432/</guid><description>&lt;p&gt;Die Schwachstelle betrifft LMDeploy, ein Toolkit zum Komprimieren, Bereitstellen und Betreiben großer Sprachmodelle. An mehreren Stellen im Code, an denen Modelle aus dem HuggingFace-Ökosystem geladen werden, ist die Option fest einprogrammiert, die das Ausführen von im Modell mitgeliefertem Fremdcode erlaubt. Dadurch wird beim Laden eines Modells automatisch dessen eigener Programmcode ausgeführt, ohne dass die Betreiberin oder der Betreiber dem ausdrücklich zustimmen oder dies abschalten kann. Wer ein manipuliertes oder untergeschobenes Modell bereitstellt, kann auf diesem Weg beliebigen Code auf dem System ausführen, das das Modell lädt – also auf dem Server, auf dem die Sprachmodelle betrieben werden. Betroffen sind Umgebungen, die Modelle aus externen oder nicht vollständig vertrauenswürdigen Quellen beziehen. Zum Zeitpunkt der Veröffentlichung stand kein öffentlicher Patch zur Verfügung.&lt;/p&gt;</description></item><item><title>CVE-2026-102331</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-102331/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-102331/</guid><description>&lt;p&gt;Die Schwachstelle liegt in ANGLE, der Grafik-Übersetzungsschicht des Webbrowsers Google Chrome, in der Android-Version. Dabei handelt es sich um einen Pufferüberlauf: Beim Verarbeiten bestimmter Grafikdaten werden Speicherbereiche über ihre vorgesehenen Grenzen hinaus beschrieben. Ein Angreifer kann den Fehler aus der Ferne auslösen, indem er eine speziell präparierte HTML-Seite bereitstellt, die das Opfer lediglich aufrufen muss. Gelingt die Ausnutzung, kann beliebiger Programmcode ausgeführt werden – und zwar außerhalb der Sandbox, also jenseits der Schutzschicht, die Browserinhalte normalerweise vom restlichen System abschottet. Damit entfällt die wichtigste Schutzbarriere des Browsers, und der Angreifer kann potenziell auf das Gerät selbst zugreifen. Betroffen sind Nutzerinnen und Nutzer von Chrome auf Android-Geräten; für einen erfolgreichen Angriff genügt der Besuch einer manipulierten Website.&lt;/p&gt;</description></item><item><title>CVE-2026-101891</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-101891/</link><pubDate>Wed, 30 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-101891/</guid><description>&lt;p&gt;Betroffen ist ein interner API-Dienst auf den WatchGuard Access Points. Die Zugriffskontrolle dieses Dienstes ist fehlerhaft umgesetzt: Er prüft nicht ausreichend, ob eine anfragende Gegenstelle überhaupt berechtigt ist. Dadurch kann ein Angreifer, der lediglich Netzwerkzugriff auf den Access Point besitzt und sich nicht zuvor anmelden muss, eine gültige API-Sitzung erlangen. Mit einer solchen Sitzung agiert er gegenüber der Schnittstelle als legitimer Nutzer und kann die darüber bereitgestellten Funktionen ansprechen. Entscheidend für die Angreifbarkeit ist somit allein die Erreichbarkeit des Geräts im Netz – Zugangsdaten oder eine Interaktion durch Benutzer sind nicht erforderlich. Da Access Points den drahtlosen Netzzugang bereitstellen, ist ein unberechtigter Verwaltungszugriff auf diese Geräte besonders heikel.&lt;/p&gt;</description></item><item><title>CVE-2026-97360</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-97360/</link><pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-97360/</guid><description>&lt;p&gt;Die Schwachstelle betrifft den Dateiserver HFS2 und erlaubt einen unautorisierten Zugriff auf beliebige Dateien des Systems. Ursache ist ein Zusammenspiel zweier Mängel: Der sogenannte Makro-Dispatcher prüft nicht, ob ein Aufrufer überhaupt zu einer Aktion berechtigt ist, und die Pfadauflösung stellt nicht sicher, dass absolute Pfade auf den freigegebenen Ordner beschränkt bleiben. Dadurch kann ein Angreifer ohne Anmeldung die Template-Engine manipulieren und Dateien außerhalb des eigentlich freigegebenen Verzeichnisses lesen, verändern, ergänzen oder löschen – überall dort, wo das Dienstkonto von HFS2 im Dateisystem Zugriff besitzt. Damit sind Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Rechners gleichermaßen gefährdet: Ein Angreifer kann vertrauliche Daten abgreifen, vorhandene Dateien überschreiben oder eigene Inhalte an Stellen ablegen, die eine weitergehende Kompromittierung des Systems ermöglichen.&lt;/p&gt;</description></item><item><title>CVE-2026-97359</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-97359/</link><pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-97359/</guid><description>&lt;p&gt;Die Schwachstelle steckt im HFS2, konkret im Handler für Multipart-Uploads. Dieser verarbeitet Dateinamen, ohne enthaltene Template-Syntax ausreichend zu neutralisieren. Ein Angreifer kann daher einen Dateinamen so präparieren, dass er die Zeichenfolge zum Beenden der Template-Maskierung enthält, gefolgt von einem Makro zur Befehlsausführung. Dadurch wird die Autorisierungsprüfung in der zuständigen Verteilerkomponente umgangen und der eingebettete Code wird serverseitig ausgewertet. Im Ergebnis lassen sich beliebige Befehle auf dem darunterliegenden Betriebssystem ausführen. Der Angriff erfordert weder gültige Zugangsdaten noch eine Interaktion durch einen Nutzer – es genügt, einen entsprechend benannten Upload an den Dienst zu senden. Damit kann ein entfernter, unauthentifizierter Angreifer das betroffene System vollständig übernehmen, Daten auslesen oder verändern und den Rechner als Ausgangspunkt für weitere Angriffe im Netzwerk nutzen. Betroffen sind mit dieser Software betriebene Dateiserver.&lt;/p&gt;</description></item><item><title>CVE-2026-96560</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-96560/</link><pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-96560/</guid><description>&lt;p&gt;Die Schwachstelle betrifft LightLLM, eine Software zum Betrieb großer Sprachmodelle. Wird der sogenannte KV-Transfer-Worker in einem bestimmten Übertragungsmodus gestartet, öffnet er einen RPyC-Steuerkanal, der ohne jede Authentifizierung erreichbar ist. Über diesen Kanal nimmt der Dienst serialisierte Datenobjekte entgegen und wandelt sie zurück in ausführbare Strukturen, ohne ihre Herkunft oder Vertrauenswürdigkeit zu prüfen. Ein Angreifer kann daher präparierte Objekte an den offenen RPyC-Server schicken und beim Deserialisieren eigenen Programmcode ausführen lassen. Der Code läuft mit den Rechten des Benutzerkontos, unter dem der LightLLM-Dienst betrieben wird. Da weder Zugangsdaten noch eine Benutzerinteraktion nötig sind, genügt der Netzwerkzugriff auf den betroffenen Port. Betroffen sind Installationen, die den KV-Transfer in diesem Modus nutzen und den Steuerkanal für andere Systeme erreichbar machen.&lt;/p&gt;</description></item><item><title>CVE-2026-95357</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95357/</link><pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95357/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die GPU-Komponente des Google-Chrome-Browsers unter Android. Dabei handelt es sich um einen Schreibzugriff außerhalb der vorgesehenen Speichergrenzen: Beim Verarbeiten bestimmter Grafikdaten schreibt der Browser in Speicherbereiche, die dafür nicht reserviert sind. Auslösen lässt sich der Fehler aus der Ferne durch eine speziell präparierte HTML-Seite – es genügt also, dass ein Nutzer eine vom Angreifer kontrollierte Webseite aufruft. Gelingt die Ausnutzung, kann der Angreifer beliebigen Programmcode ausführen, und zwar außerhalb der Sandbox. Die Sandbox ist jene Schutzschicht, die Webinhalte normalerweise vom restlichen System abschottet; wird sie umgangen, entfällt die zentrale Barriere zwischen einer besuchten Webseite und dem Mobilgerät. Betroffen sind Anwenderinnen und Anwender von Chrome auf Android-Geräten.&lt;/p&gt;</description></item><item><title>CVE-2026-95356</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95356/</link><pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95356/</guid><description>&lt;p&gt;Es handelt sich um einen Use-after-free-Fehler in der Komponente WindowDialog des Webbrowsers Google Chrome. Dabei greift das Programm auf einen Speicherbereich zu, der zuvor bereits freigegeben wurde. Ein Angreifer kann diesen Zustand gezielt herbeiführen, indem er eine speziell präparierte HTML-Seite bereitstellt und das Opfer durch Social Engineering dazu bringt, sie aufzurufen und mit ihr zu interagieren. Gelingt das, lässt sich der freigewordene Speicher mit eigenen Daten belegen und der Programmablauf manipulieren. Die Besonderheit dieser Lücke liegt darin, dass die Ausführung von Schadcode außerhalb der Sandbox möglich wird – also jenseits der Schutzschicht, die Browserinhalte normalerweise vom restlichen System abschottet. Damit kann ein entfernter Angreifer potenziell beliebigen Code direkt auf dem Rechner des Nutzers ausführen. Betroffen sind Anwenderinnen und Anwender des Browsers in den Versionen vor der korrigierten Ausgabe.&lt;/p&gt;</description></item><item><title>CVE-2026-95350</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95350/</link><pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95350/</guid><description>&lt;p&gt;Die Schwachstelle liegt in ANGLE, der Grafik-Übersetzungsschicht von Google Chrome, die Web-Grafikbefehle auf die Schnittstellen des jeweiligen Systems umsetzt. Betroffen ist Chrome unter Android. Durch einen Pufferüberlauf – also das Schreiben von Daten über die Grenzen eines reservierten Speicherbereichs hinaus – kann ein Angreifer aus der Ferne den Speicher des Browsers manipulieren. Ausgelöst wird der Fehler allein durch das Aufrufen einer speziell präparierten HTML-Seite; der Nutzer muss lediglich eine vom Angreifer kontrollierte Webseite öffnen. Gelingt der Angriff, lässt sich beliebiger Programmcode ausführen, und zwar außerhalb der Sandbox, also jenseits der Schutzschicht, die Browserinhalte normalerweise vom restlichen System abschottet. Damit entfällt die wichtigste Barriere zwischen Webinhalten und dem Mobilgerät, was einem Angreifer weitreichenden Zugriff eröffnen kann.&lt;/p&gt;</description></item><item><title>CVE-2026-95349</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95349/</link><pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95349/</guid><description>&lt;p&gt;Die Schwachstelle betrifft die WebGL-Komponente des Webbrowsers Google Chrome unter Android. WebGL ist die Schnittstelle, über die Webseiten dreidimensionale Grafiken direkt mit der Grafikhardware des Geräts darstellen können. Durch einen Pufferüberlauf – also das Schreiben von Daten über die Grenzen eines reservierten Speicherbereichs hinaus – lässt sich der Speicher des Browsers gezielt manipulieren. Ausgelöst wird der Fehler durch eine speziell präparierte HTML-Seite: Es genügt, dass ein Nutzer eine solche Seite aufruft. Ein entfernter Angreifer kann dadurch potenziell beliebigen Programmcode ausführen, und zwar außerhalb der Sandbox des Browsers. Die Sandbox ist jene Schutzschicht, die Webinhalte vom restlichen System abschotten soll; wird sie umgangen, kann der eingeschleuste Code auf das Gerät selbst zugreifen. Betroffen sind Android-Geräte mit Google Chrome.&lt;/p&gt;</description></item><item><title>CVE-2026-95339</title><link>https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95339/</link><pubDate>Tue, 29 Sep 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/sicherheitsluecken/cve-2026-95339/</guid><description>&lt;p&gt;Die Schwachstelle liegt in der ServiceWorker-Komponente von Google Chrome. Dabei handelt es sich um einen sogenannten Use-after-free-Fehler: Das Programm greift auf einen Speicherbereich zu, der bereits freigegeben wurde. Ein Angreifer kann diesen Zustand gezielt herbeiführen und den freigewordenen Speicher mit eigenen Daten belegen, um die Programmausführung zu beeinflussen. Ausgelöst wird der Fehler über eine speziell präparierte HTML-Seite – es genügt also, dass das Opfer eine vom Angreifer kontrollierte Webseite aufruft. Gelingt der Angriff, kann beliebiger Schadcode ausgeführt werden, und zwar außerhalb der Sandbox, also jenseits der Schutzschicht, die Browserinhalte normalerweise vom restlichen System isoliert. Damit entfällt die wichtigste Schutzbarriere des Browsers, und der Angreifer erlangt Zugriff auf das darunterliegende System. ServiceWorker sind Hintergrundprozesse für Webanwendungen, die von Webseiten ohne besondere Berechtigungen genutzt werden können, was die Angriffsfläche vergrößert.&lt;/p&gt;</description></item></channel></rss>