Sicherheitslücken, Datenlecks, DSGVO

Aktuelle Security-News

Was Website-Betreiber jetzt wissen müssen – recherchiert und verständlich aufbereitet.
Recherchiert & verständlich aufbereitet
Das sollten Website-Betreiber jetzt wissen
TeamCity CVE-2026-63077: Aktiv ausgenutzte RCE, CISA-Patchpflicht bis 8. August
Kritische RCE-Lücke (CVSS 9.8) in JetBrains TeamCity wird aktiv ausgenutzt. Angreifer erlangen vollen Zugriff auf Build-Pipelines und Credentials.
cPanel CVE-2026-58048: SQL-Injection ermöglicht Datenbank-Root-Zugriff
Eine kritische Lücke in cPanel & WHM erlaubt authentifizierten Nutzern SQL-Befehle im Root-Kontext. PoC ist öffentlich – jetzt patchen.
Exim CVE-2026-45185 'Dead.Letter': Kritische RCE in GnuTLS-Builds
Unauthentifizierte RCE im BDAT-Parser von Exim 4.97-4.99.2 auf Debian/Ubuntu. CVSS 9.8. Patch 4.99.3 verfügbar – jetzt handeln.
WordPress 7.0.3: Pre-Auth-XSS (CVE-2026-64638) erlaubt Code-Ausführung
Sicherheitsupdate schließt 12 Lücken. Kritische Login-XSS lässt sich zu Remote Code Execution eskalieren – PoC bereits öffentlich.
WPMU DEV Dashboard ≤ 5.0.0: Auth-Bypass ermöglicht RCE, aktiv ausgenutzt
Kritische Lücke in WPMU DEV Dashboard erlaubt unauthentifizierte Plugin-Installation und RCE. Wordfence blockierte 3.419 Angriffe. Update auf 5.0.1 nötig.
Kadence WooCommerce Email Designer: Kritische Privilege-Escalation ohne Login
Versionen bis 1.5.19 erlauben unauthentifizierten Angreifern Admin-Rechte. Update auf 1.5.20 dringend empfohlen – so schützen Sie Ihren Shop.
CVE-2026-42897: Laundry Bear installiert OWAReaper in Exchange-OWA
Russische APT nutzt XSS-Lücke in Outlook Web Access für OWAReaper-Backdoor, die Passwort-Resets überlebt. Patch verfügbar.
Cyberangriff auf Liechtenstein: 31.000 Datensätze aus Finanzregister erbeutet
Unbekannte Täter stahlen Daten von 31.000 Personen aus Liechtensteins Register wirtschaftlich Berechtigter. Ein Krisenstab wurde einberufen.
TrueBooker-Plugin: Kritische Lücke ermöglicht Admin-Übernahme (CVE-2026-14545)
Eine kritische Schwachstelle im TrueBooker-Plugin (CVSS 9.8) erlaubt unauthentifizierten Angreifern das Zurücksetzen beliebiger Passwörter. Kein Patch verfügbar.
npm-Katastrophe: keyv und 444 Pakete mit Shai-Hulud-Wurm infiziert
Ein selbst-propagierender Wurm kompromittierte 444 npm-Pakete mit über 2 Mrd. Installationen und stiehlt AWS-, GitHub- und npm-Credentials.
Apache Tomcat CVE-2026-34486: KI-gestützte Angriffe aus China
CISA warnt: Chinesische Angreifer nutzen CVE-2026-34486 in Apache Tomcat autonom aus. Patch verfügbar – so schützen Sie Ihre Server jetzt.
CVE-2026-34486: Encryption-Bypass in Apache Tomcat aktiv ausgenutzt
CISA nimmt Tomcat-Lücke in den KEV-Katalog auf: EncryptInterceptor umgehbar, Session-Daten im Cluster gefährdet. Patch jetzt!